Новая волна кибератак на российский госсектор

Команда BI.ZONE зафиксировала новую серию кибератак на российский госсектор, за которой стоит группа, названная Cavalry Werewolf. По информации компании, действия этой группы пересекаются с активностью YoroTrooper и другими кластерами, такими как SturgeonPhisher и Silent Lynx. Основным методом атаки являются целевые фишинговые письма, замаскированные под официальные сообщения из Киргизии, нацеленные на российские госструктуры и предприятия в энергетическом и производственном секторах. Злоумышленники использовали реальные скомпрометированные адреса электронной почты. В письмах содержатся архивы RAR с вредоносным ПО FoalShell и StallionRAT, позволяющим выполнять команды на заражённых устройствах. BI.ZONE указывает на связь Cavalry Werewolf с APT-структурой Tomiris, что может указывать на её происхождение из Казахстана. В течение года в даркнете были опубликованы данные о 500 российских компаниях, атакованных злоумышленниками.

Вопрос-ответ

Кто стоит за новой серией кибератак на российский госсектор?

За атаками стоит группа, названная Cavalry Werewolf. По данным BI.ZONE, её активность связана с другими группами, такими как YoroTrooper, SturgeonPhisher и Silent Lynx. Также отмечается возможная связь с APT-структурой Tomiris, что может указывать на её происхождение из Казахстана.

Какие организации стали целями злоумышленников?

Основными целями стали российские государственные структуры, а также предприятия из энергетического и производственного секторов.

Как именно проводятся атаки?

Атаки осуществляются с помощью целевых фишинговых писем, замаскированных под официальные сообщения из Киргизии. Письма содержат RAR-архивы с вредоносным ПО (FoalShell и StallionRAT), которое позволяет злоумышленникам выполнять команды на заражённых компьютерах.