Хакеры шпионят за российскими регионами, маскируясь под предвыборные материалы

изображение: grok
Неизвестная хакерская группировка начала атаковать органы исполнительной власти российских регионов перед выборами в Госдуму, которые стартуют 18 сентября. Атакующие рассылают сотрудникам государственных учреждений письма с вредоносными вложениями под видом предвыборных материалов одной из российских партий. Кампанию обнаружили аналитики департамента Threat Intelligence экспертного центра безопасности Positive Technologies.
Настоящий сюрприз спрятан внутри вложения, сообщает «Лента.ру». Вместо обычного PDF злоумышленники отправляют образ оптического диска в формате ISO, а после открытия такого файла в системе появляется виртуальный диск с 3 вредоносными загрузчиками с расширением EXE, которым для маскировки присвоены иконки PDF-документов.
После запуска файлов начинается разведывательная операция. С удалённого сервера на заражённый компьютер загружается модуль предварительной разведки, который собирает сведения о системе и окружении, после чего в системе разворачивается самописный бэкдор для отправки команд и получения результатов их выполнения.
Технически кампания состоит из нескольких элементов:
- фишинговое письмо с вложением на тему выборов;
- ISO-образ с 3 замаскированными EXE-загрузчиками;
- модуль первичной разведки заражённой системы;
- самописный бэкдор для удалённого управления.
Аналитики Positive Technologies сопоставили кампанию с активностью APT-группировки, которую компания отслеживает с мая 2026 года, а всего за ней числится 6 кампаний кибершпионажа. Прежние атаки затрагивали организации Министерства обороны и Федеральной службы исполнения наказаний России.
Специалисты обратили внимание на технический уровень операции, ведь несколько этапов заражения, отдельные модули разведки и собственный бэкдор требуют заметно больше подготовки, чем массовая рассылка обычного вредоносного файла.
Выбор приманки тоже показателен. Вместо абстрактных документов хакеры сыграли на политической повестке и предстоящих выборах, из-за чего письмо с предвыборными материалами выглядит для сотрудника госучреждения вполне естественным, а вероятность открытия вложения заметно растёт.
В результате безобидный на вид PDF становится точкой входа для долгого наблюдения за организацией, а атакующие получают возможность изучать систему и развивать атаку уже после первого проникновения.
Ранее сообщалось, что в Госдуме планируют расширить обмен данными между банками и операторами связи, чтобы быстрее выявлять телефонное и интернет-мошенничество.



