Фишинговая атака от имени GIS DAYS использует троян с закреплением через OpenSSH

phishing

В начале июля команда исследователей зафиксировала фишинговую кампанию, нацеленную на участников форума по информационной безопасности GIS DAYS 2026. Злоумышленники отправили письма с внешнего адреса annaborisova.official@mail[.]ru, используя тему "Приглашение на GIS DAYS 2026 - форум по информационной безопасности". В сообщении содержались PDF-файл с приглашением и запароленный архив с двумя исполняемыми файлами .exe.

Описание

PDF-документ имитировал легитимное приглашение. В нём присутствовал актуальный логотип мероприятия текущего года, поддельный сертификат электронной подписи и основная публичная информация о форуме. Отправителем был указан генеральный директор, что повышало доверие получателя. В конце документа был написан пароль от архива. Внутри архива находились два файла: "GISDAYS_2026_Гостевое_приглашение_для_представителей_компаний.exe" и "GISDAYS_2026_для_руководителей_ИТ_и_ИБ_направления_и_темы_форума.exe".

Как показал анализ в изолированной среде, оба исполняемых файла относятся к классу троянов. После запуска вредоносное ПО выполняло последовательность действий для закрепления в системе. Вместо простого создания одной фоновой задачи злоумышленники использовали четыре запланированных задачи, каждая из которых маскировалась под легитимные процессы Microsoft.

Первая задача, названная "MicrosoftEdgeUpdateTaskUser", загружала архив с OpenSSH с C2-сервера 170.168.1[.]66 при помощи протокола scp (копирования поверх SSH). Вторая задача, "MicrosoftEdgeUpdateTaskUserDev", распаковывала полученный архив с использованием командлета PowerShell Expand-Archive. Третья задача, "UpdateBUS", устанавливала SSH-соединение с сервером управления и контроля (C2) 89.23.116[.]183. Четвёртая задача, "MicrosoftEdgeUpdateTaskKernel", запускала сервер OpenSSH на скомпрометированном устройстве.

Для отвлечения внимания пользователя троян через explorer.exe открывал PDF-документ с внешнего адреса kazansky.camdvr[.]org. Этот документ содержал ту же легитимную информацию о форуме, что и первоначальное приглашение. Таким образом, жертва видела ожидаемый контент, в то время как фоновая активность уже обеспечивала злоумышленникам удалённый доступ к системе.

Дальнейшее расследование показало, что это не единичный инцидент. Домен kazansky.camdvr[.]org, с которого загружалась PDF-приманка, имел негативную репутацию у нескольких вендоров решений ИБ. В его связях обнаружено два других вредоносных объекта, аналогичных по функциональности. Эти образцы также создавали приманку для пользователя, но перенаправляли на документ-памятку о другом форуме по безопасности. Анализ имён PDF-файлов на узле позволил предположить, что фишинговая кампания ведётся с 22 мая 2026 года.

Использование OpenSSH в качестве инструмента для удалённого доступа представляет особую опасность. Многие организации не блокируют SSH-трафик на своих периметрах, что даёт злоумышленникам возможность незаметно управлять заражёнными машинами. Маскировка запланированных задач под компоненты Microsoft Edge затрудняет обнаружение аномалий стандартными средствами мониторинга. Для защиты от таких атак рекомендуется проверять адрес отправителя и не извлекать файлы из подозрительных архивов. Корпоративным пользователям следует использовать почтовые шлюзы с фильтрацией вредоносных вложений и блокировать подозрительные IP-адреса и домены, выявленные в рамках этой кампании.

Индикаторы компрометации

IPv4

  • 170.168.1.66
  • 176.32.35.153
  • 46.17.40.11
  • 5.252.176.5
  • 89.23.116.183

Domain

  • kazansky.camdvr.org
  • microservices.casacam.net
  • povestkam.kozow.com

URL

  • http://kazansky.camdvr.org/1-2026-06-01-3362853498.pdf
  • http://kazansky.camdvr.org/1-2026-06-22-9320045808.pdf
  • http://kazansky.camdvr.org/1-2026-07-07-8692361106.pdf
  • http://kazansky.camdvr.org/2-2026-06-01-3362853498.pdf
  • http://kazansky.camdvr.org/2-2026-06-22-9320045808.pdf
  • http://kazansky.camdvr.org/2-2026-07-07-8692361106.pdf
  • https://kazansky.camdvr.org/1-2026-05-22-7552205386.pdf
  • https://kazansky.camdvr.org/2-2026-05-22-7552205386.pdf

Email

  • annaborisova.official@mail.ru

SHA256

  • 0b41b33186a9bd84b591666c7a51ca290a5ee931460f3bb8627e98086bc94462
  • 0b9ffaf785e2a87881526f3154223f71b63b99e09531768ce3007231b2274622
  • 18560ad25089f6f2160ea4ddf68fc7fd94dd8b1f40d2b60764f8382773740acb
  • 42b8543bc2613fd8eed2b81baec397936459b87d88d1d3faa277eb0b2ec56684
  • 48904b119c6f217fe673d6072e211b5999173c36a4c755de2baa29f1bbe69367
  • 95247787e01accedc63e6d90e883c3b6b0c76341dce13713bef68b00bbc18748
  • 96a6e8eeb86b396fbdfe8ba4b6da4bd86772c6dba54031b433d709ebfea95b92
  • 97eda7192d8330731a1166011116894b2b5e22332161efff0f1be4b81d67035e
  • c197f81a738020878c492fcc17af4443715cddadecb8825b61d6bbde393ff580
  • f16a8c8d2399ca0fa9c5440deb243644ef4308e8765cb984248c9e5db497d24a

Комментарии: 0