Новая группировка Malinsure атакует российские компании через письма о ДМС

3 мин
69
14 августа 2026

Ранее неизвестная группировка Malinsure использует для атаки фишинговые письма от имени страховой компании. Её активность специалисты компании F6 выявили в июле при анализе образцов вредоносных программ, загруженных в публичную онлайн-песочницу из России. Файлы были связаны с темой добровольного медицинского страхования. Бэкдор получил название SafeMostSSH.

Одно из писем рассылалось с темой «Акция! ДМС со скидкой до 60% для родственников». Во вложении находился PDF-файл с предложением получить сведения об обновлённой программе ДМС. Ссылка в документе вела на архив «Изменения в программе ДМС.rar», в котором находились исполняемые файлы с двойным расширением. Например, «Программа ДМС в ред 13.07.2026.docx.exe» и «Коммерческое предложение по ДМС.docx.exe», где злоумышленники также размещали файлы-приманки и библиотеки DLL. В некоторых случаях для доставки вредоносной нагрузки применялись HTML- и SHTML-файлы. 

Специалисты нашли две цепочки заражения. В первой использовался легитимный файл winword.exe, переименованный под документ из рассылки. Он загружал библиотеку AppVIsvSubsystems64.dll, которая запускала вредоносную C2R64.dll. Во второй цепочке использовался файл powerpnt.exe. В ней вредоносный код находился в AppVIsvSubsystems64.dll. В обоих вариантах применялись штатные программы Windows для запуска вредоносных библиотек.

SafeMostSSH проверял, входит ли заражённое устройство в домен Windows. Если нет, программа завершала работу. После проверки бэкдор пытался открыть файл-приманку через Word или PowerPoint, а затем создавал копии своих компонентов в каталогах пользователя.

Для закрепления в системе программа помещала свои файлы в один из каталогов %APPDATA% и создавала ярлык в папке автозапуска. Также она сохраняла резервные копии файлов в каталоге %APPDATA%\Microsoft\Internet Explorer\UserData\Low. Отдельная библиотека отслеживала состояние этих файлов и восстанавливала их при удалении.

Основной задачей SafeMostSSH было создание обратного SSH-туннеля до сервера управления. Если бэкдор не мог подключиться к основному серверу, он искал новые адреса во внешних источниках. Одним из них был пост на портале vc.ru о запчастях для Great Wall Safe. В тексте публикации находились ссылки, которые вели на PNG-файлы на Google. В именах файлов были скрыты адреса серверов управления. Администрация vc.ru удалила пост 12 августа 2026 года после обращения специалистов. Второй способ был связан с DNS-записями домена cs.telemost-ads.net. Бэкдор получал CNAME-запись, извлекал из неё закодированные данные и формировал новые адреса для связи.

Исследователи также нашли инфраструктуру, связанную с распространением файлов и серверами управления, где использовались домены, похожие на адреса страховых сервисов, и домены на темы страхования, финансов, государственных услуг и сетевых сервисов. В письмах встречались темы, не связанные со страхованием, например, пенсионные отчисления, зарплатные проекты, банковские вклады и предложения для нефтяной отрасли.

Важное по теме
Новости
Читать 2 минуты
14.08.2026
Лишь 13% объясняют такое решение повышением киберустойчивости
Новости
Читать 2 минуты
14.08.2026
Августовское обновление устраняет ошибку, позволяющую получить права SYSTEM
Новости
Читать 3 минуты
14.08.2026
Иностранные беспилотные авиационные системы посчитали угрозой нацбезопасности
Оставьте комментарий
Доступно для авторизованных пользователей
1/1000