«Лаборатория Касперского» зафиксировала серию кибератак на ученых из России

Сотрудники в офисеИсточник: Midjourney

МОСКВА, 17 дек — РИА Новости. Эксперты «Лаборатории Касперского» зафиксировали новую волну кибератак, на этот раз на российских ученых — политологов, специалистов по международным отношениям и экономистов из ведущих вузов и НИИ, сообщили в компании.

«В октябре 2025 года специалисты Kaspersky GReAT обнаружили новую серию целевых кибератак «Форумного тролля». Эта кампания была впервые зафиксирована в марте 2025 года. Мишенями злоумышленников стали политологи, эксперты по международным отношениям, экономисты из ведущих российских вузов и НИИ. Они получали фальшивые уведомления о проверке на плагиат», — указали в компании.

Рассылка фишинговых писем осуществлялась с адреса support@e-library[.]wiki. Домен принадлежал сайту, который подражал официальному российскому порталу elibrary.ru. В этих сообщениях содержалась ссылка на якобы отчет, в котором объяснялись основания подозрений в плагиате.

При нажатии на ссылку открывался ZIP-файл, названный по фамилии получателя. В нем находилась папка с обычными изображениями и ярлык файла с вредоносным программным обеспечением. Клик по ярлыку приводил к скачиванию зловреда и его установке на компьютер жертвы, что позволяло вредоносному ПО продолжать свое действие даже после перезагрузки устройства, пояснили специалисты. Параллельно открывался нечеткий PDF-файл, якобы содержащий информацию о плагиате.

Отмечается, что финальный фрагмент вредоносного кода включал легитимный коммерческий инструмент для взлома, который компании часто используют для тестирования безопасности своей инфраструктуры. Злоумышленники же использовали его для получения удаленного доступа к устройствам жертв и проведения дальнейших действий в сети.

«Атакующие тщательно подготовили свою онлайн-инфраструктуру. Они разместили свои серверы управления в облачной сети Fastly, выводили различные сообщения в зависимости от ОС и, похоже, ограничивали повторные загрузки, чтобы усложнить анализ. На сайте, имитировавшем реальный сайт электронной библиотеки, были следы, свидетельствующие о том, что он работал как минимум с декабря 2024 года. Это указывает на то, что подготовка кибератаки велась на протяжении нескольких месяцев. В настоящее время сайт заблокирован», — добавили в компании.

Фото: hi-tech.mail.ru

Оцените статью
Dfiles.ru