Поддержать нас
Беларусы на войне
  1. В чате о беларусско-польской границе написали о нетипичных изменениях в работе пункта пропуска «Тересполь». Спросили у пограничников
  2. «Называют это состояние парадоксом». Экспертка рассказала, что происходит на рынке недвижимости в Минске
  3. «Куда твой коньяк заберут? Куда твои овощи, фрукты заберут?» Лукашенко посоветовал Пашиняну не торопиться в Евросоюз
  4. «Такое впечатление, что из-за угла может зомби выскочить». Как сейчас выглядит заброшенный комплекс «Логойск»
  5. «После рождения сына жизнь Яны превратилась в ад». Мать погибшей в Израиле беларуски рассказала подробности трагедии
  6. На Макса Коржа донесли в Генпрокуратуру России. Одну из его песен потребовали проверить на наличие дискредитации армии
  7. Лукашенко «в общем-то, не возражает» против освобождения политзаключенных «в определенной степени» — глава МИД Рыженков
  8. Силовики все активнее вербуют беларусов. Рассказываем, какие новые методы появились и как не попасться
  9. Стратегия по изоляции режима Лукашенко, которая была на протяжении шести лет, не работает — Колесникова
  10. «Работать не равно зарабатывать». Беларуса заинтересовало, кто в Минске получает 4000 рублей
  11. Помните пару, которая поехала в Нидерланды, чтобы заработать на дом? У них есть новости
  12. Какие есть правила, чтобы ситуаций, как с рейсом Flydubai, не случалось? И почему они не сработали? Спросили у пилота «Белавиа»


/

Исследовательская и разведывательная лаборатория Cyble (Cyble Research and Intelligence Labs — CRIL) обнаружила вредоносное программное обеспечение, которое распространяло ZIP-архив, маскирующийся под беларусский военный документ под названием «ТЛГ на убытие на переподготовку.pdf», обратил внимание Reform.news.

Фрагмент якобы беларусского военного документа. Фото: cyble.com
Фрагмент якобы беларусского военного документа. Фото: cyble.com

Беларусский военный документ использовался как приманка, считают в Cyble. Сработать он должен был на командиров Сил специальных операций.

После распаковки ZIP-архива жертве предоставляются два компонента: ярлык Windows с тем же русским именем «ТЛГ на убытие на переподготовку.pdf» и скрытый каталог с именем «FOUND.000». После запуска ярлыка злоумышленники получают доступ к командной строке через анонимизированный канал Tor, и в итоге им доступны:

  • полный интерактивный доступ к рабочему столу компьютера;
  • возможность двунаправленной передачи файлов;
  • доступ к сетевым файлам общего доступа.

Объектами кампании заражения стали военнослужащие воздушно-десантных войск России и беларусских спецподразделений, специализирующихся на операциях с использованием БПЛА.

Исследователи Cyble отметили сходство этой рассылки вредоносов с предыдущей (Army+), направленной на компрометацию украинских объектов и уверенно связанной с российской командой Sandworm, однако заявили, что на данном этапе они не могут определить, кто именно несет ответственность за эту кампанию.