Российские компании столкнулись с новой киберпреступной группировкой, которая маскирует вредоносные вложения под документы о добровольном медицинском страховании. Злоумышленники получили условное название Malinsure, а используемое ими вредоносное ПО - SafeMostSSH. Впервые образцы кода обнаружили в июле 2026 года в одной из публичных онлайн-песочниц - изолированных средах для безопасного запуска подозрительных файлов. Загрузки шли с территории России, а имена файлов были связаны с темой ДМС. Ни одна известная группировка ранее не использовала подобные инструменты.
Описание
Атака начинается с фишингового письма, например с темой "Акция! ДМС со скидкой до 60% для родственников". Внутри - PDF-файл с инструкцией перейти по ссылке и скачать архив. В архиве находятся несколько компонентов: исполняемый файл с двойным расширением, который визуально выглядит как документ, файл-приманка, а также библиотеки. При запуске активируется легитимный компонент Microsoft Office, после чего подгружается вредоносная библиотека. Пользователь видит открывающийся документ со страховыми условиями, тогда как в фоне устанавливается скрытый канал управления.
Как выяснили в департаменте киберразведки F6, вредоносная библиотека применяет технику под названием DLL Side-Loading - это способ заставить доверенный процесс загрузить чужой код. В итоге злоумышленники получают постоянный защищенный канал для удаленного управления - обратный SSH-туннель. Это позволяет им выполнять команды на зараженном компьютере, перемещаться по корпоративной сети и похищать данные. При этом программа тщательно проверяет окружение: если атакованная машина не входит в домен, то есть не является частью корпоративной инфраструктуры, вредонос прекращает работу.
Отдельного внимания заслуживает способ получения адресов управляющих серверов. В одном из случаев группировка разместила на популярной российской платформе vc.ru пост об автозапчастях. В тексте были две ссылки, внешне ведущие на изображения на Google, однако на самом деле эти адреса содержали зашифрованные данные о серверах. Вредоносная программа декодировала их и устанавливала соединение. Аналогичная информация извлекалась из DNS-записей - элементов системы доменных имен, которые обычно сопоставляют адреса сайтов с серверами. Такой скрытый канал позволяет злоумышленникам менять серверы без изменения самого вредоносного кода. Пост, использовавшийся для этих целей, удален администрацией платформы в августе после обращения F6.
Судя по содержимому файлов-приманок, злоумышленники нацелены на страховые, финансовые компании и организации топливно-энергетического комплекса. В рассылке встречались темы зарплатных проектов, вкладов, пенсионных отчислений. При этом инфраструктура Malinsure постоянно расширяется. Исследователи связали ее домены с рядом новых ресурсов, включая те, что имитируют сайты госуслуг и министерства финансов. Это может указывать на планы расширить круг целей и изменить тематику атак.
Помимо этого, вредоносная программа умеет закрепляться в системе: она копирует себя в скрытые системные папки, создает записи в автозагрузке и делает резервные копии собственных компонентов. Благодаря этому даже после удаления части файлов она способна восстановиться. Для маскировки компоненты получают атрибуты скрытых и системных файлов, что затрудняет их обнаружение штатными средствами Windows. Реализована в ней и логирование происходящих событий, что помогает злоумышленникам изучать активность в зараженной сети.
В качестве защиты эксперты рекомендуют компаниям обращать внимание на необычные письма с предложениями оформить или обновить страховку, особенно если они содержат просьбу перейти по ссылке и скачать архив. Сотрудникам стоит объяснять, что файлы с двойным расширением, например "документ.pdf.exe", почти наверняка являются вредоносными. Техническим службам необходимо регулярно обновлять операционные системы и офисные пакеты, использовать двухфакторную аутентификацию и ограничивать привилегии пользователей. Важно также отслеживать подозрительные исходящие соединения, поскольку обратный SSH-туннель создает постоянный канал наружу.
Появление Malinsure показывает, что ландшафт угроз для российских компаний продолжает усложняться. Новые группировки не просто копируют чужие методы, а разрабатывают собственные инструменты и продуманную инфраструктуру. Их главная цель - получить долговременный доступ к корпоративным сетям и незаметно выводить данные.
Индикаторы компрометации
IPv4
- 104.171.130.199
- 176.57.208.33
- 185.207.66.83
- 186.246.28.223
- 186.246.7.134
- 188.225.27.102
- 188.225.39.88
- 191.44.37.222
- 191.44.37.235
- 191.44.38.70
- 194.87.254.182
- 194.87.57.130
- 194.87.57.4
- 201.24.60.146
- 201.51.28.213
- 201.51.8.163
- 45.10.247.234
- 5.129.197.194
- 5.129.200.198
- 5.129.204.97
- 62.76.228.28
- 72.56.11.232
- 80.64.31.126
- 80.90.184.187
- 81.19.136.240
- 81.200.146.190
- 81.200.146.207
- 81.200.146.214
- 81.31.247.40
- 83.217.200.210
- 83.217.202.9
- 85.193.91.18
- 85.239.56.43
- 91.195.12.80
- 92.246.76.17
- 92.255.108.79
Domain
- 24internetsales.ru
- 24webdav.ru
- a620c2c5ac798105429ab0bb992e305c.ru
- adwordstatistics.ru
- cdn-sogaz.ru
- cloudinformation.ru
- coconutt.ru
- conclouds.ru
- coveragepro.ru
- cs.telemost-ads.net
- cyberkarel.ru
- cyber-mining.ru
- darkvale.ru
- equipads.ru
- f1iles-sogaz.ru
- filesharing-sogaz.ru
- files-sogaz.ru
- glonastracking.ru
- gosuslugi.email
- gpslivestreaming.ru
- gpsspoofing.ru
- highloadvpn.ru
- k8s-security.ru
- life-cover.ru
- mail.minfin.support
- mail.rugosuslugi.email
- marketlearning.ru
- minfin.support
- netstreaming.ru
- oak-fern.ru
- over-there.ru
- polisstrah.ru
- riskcover.ru
- rugosuslugi.email
- safebrowser.ru
- safelearning.ru
- safe-surfing.ru
- sambastore.ru
- sinij-led.ru
- sogaz-cdn.ru
- sogaz-files.ru
- sogaz-filesharing.ru
- sogaz-tn.ru
- sogaz-webdav.ru
- sslfingerprinting.ru
- svezhiysneg-u.ru
- testsalesmarketing.ru
- tikhodoma.ru
- tlswebstore.ru
- tlswebsurfing.ru
- tnbreachforum.ru
- tnbusiness.ru
- trafficanalyze.ru
- tvoyapolis.ru
- updatewebrtc.ru
- webadstitistics.ru
- webanalitycs.ru
- webdav-sogaz.ru
- websogaz.ru
- webssltracking.ru
- web-tracking.ru
- wild-harbor.ru
- wwwzohse.ru
- yasnyydenek.ru
- yiemoosh.ru
- zashchita-semyi.ru
- zohse.ru
URL
- https://cdn-sogaz.ru/%D0%A1%D1%82%D1%80%D0%B0%D1%85%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D0%B5%20%D1%80%D0%BE%D0%B4%D1%81%D1%82%D0%B2%D0%B5%D0%BD%D0%BD%D0%B8%D0%BA%D0%BE%D0%B2.zip
- https://files-sogaz.ru/%D0%98%D0%B7%D0%BC%D0%B5%D0%BD%D0%B5%D0%BD%D0%B8%D1%8F%20%D0%B2%20%D0%BF%D1%80%D0%BE%D0%B3%D1%80%D0%B0%D0%BC%D0%BC%D0%B5%20%D0%94%D0%9C%D0%A1.rar
- https://sogaz-cdn.ru/%D0%A1%D1%82%D1%80%D0%B0%D1%85%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D0%B5%20%D1%80%D0%BE%D0%B4%D1%81%D1%82%D0%B2%D0%B5%D0%BD%D0%BD%D0%B8%D0%BA%D0%BE%D0%B2.zip
- https://sogaz-files.ru/%D0%98%D0%B7%D0%BC%D0%B5%D0%BD%D0%B5%D0%BD%D0%B8%D1%8F%20%D0%B2%20%D0%BF%D1%80%D0%BE%D0%B3%D1%80%D0%B0%D0%BC%D0%BC%D0%B5%20%D0%94%D0%9C%D0%A1.rar
- https://sogaz-filesharing.ru/%D0%98%D0%B7%D0%BC%D0%B5%D0%BD%D0%B5%D0%BD%D0%B8%D1%8F%20%D0%B2%20%D0%BF%D1%80%D0%BE%D0%B3%D1%80%D0%B0%D0%BC%D0%BC%D0%B5%20%D0%94%D0%9C%D0%A1.rar
- https://vc.ru/id6030334/3009787-gde-nayti-zapchasti-dlya-great-wall-safe
- mutewinter78@gmail.com
MD5
- 01a1e9d4d8ae50f0211ff49d048a5edf
- 0226a9a14ccee68f433f7582eac777e3
- 06dd1e25d44d52fd188f9d501f8d8626
- 0f64df18a0feb2ba3217c5be301749d6
- 1101cc8f94d2073ee395976e450a8278
- 14375ffa161b02548c7699fbe05477a5
- 1638188f3a416424e18704ca8c451914
- 192a11db30b71c12a562f7dea5b65328
- 196f7cb61c5707899ef93324dd18654b
- 26a4f78cb4c70cb70b917d3013aa4eb2
- 2a53dfa258bb8abfeae1e20595e14014
- 2c1daeccd6a2e914d1375f9b0110bfbf
- 2dc1f3410ca3ae2fd452f3004f1f665e
- 2f9e21230d9701631f85c40040ac48cd
- 314ec62be384ce89603dff4e5d55bd12
- 3c6374a5c0919dcae515a94716e3a06e
- 3cf9b955e6e77f97b110940395c628c8
- 3d1f74f4c20c25881f7f9efe1878719f
- 43037ea31f38d1bbf131a67918f19585
- 46783c1d81946270ecaa7c362637a816
- 4a4d959254959739f3bb247d7188a77b
- 573e211a6191223cb869e73b5e4e4aba
- 57c6762d79c3a2af152090d03bcc662d
- 5de35e48fae8b7cf459f4bfa8171a6ea
- 64429fa463a711a7c6910db1733bafb9
- 6488cc4e92365c0c968af1473c3e3e5d
- 758d28c3e4484b82f9070a0abeb59477
- 8091a5eb9f562e834e698499499c8bb5
- a68f2d10f149f2185fa209508fad3178
- b6b79d6a0ac05d16aff79594231c901a
- b87c2dbabb318cf2ab6947e85d52d27a
- c0cbefb2ff4caadd34ae4a0342862d65
- c4d1d8254ab8fad5b4efa9fc87d8473c
- e2604bacef9c23ee510547cd7aa44244
- e2ea5b422ccb40222d9623b2ae03448a
- e7e2d14397a9be2acc598c98b0ad7f7b
- ef7dbd7ddeaceef80e9e00d034586bbc
- f9f3ca371bb9c0aa64185effa1eeaf27
- fc64807fa97c70db3b1cb094cf6a0bc6
- ff5e61aa81873c7263dfb0a35ea1bfe6
SHA1
- 01bfd6f549ae0b6458bb26b605dbdc2e468ef576
- 2570d0a0fccfa0532cce43f8e44f12b0b5ecb027
- 33cc837d54834d25aabd3b2c885eb7f6398ffc96
- 3c17498eb5c8ec311cab53f497e7a30da954f5dd
- 470dd3478be26d5cfdca38f95f585dd9d9374780
- 4d107d9ba2ed6416c4dab448b907f0dcaa76fada
- 57cbbf5ab2d5571fef8a2093806ca56372069343
- 59c13de01add9c7eb1285d6c689cd8dc72ba7ea0
- 5a386ee1dcdeb9fedb4ff97caf0e3c52b9b8a248
- 626360ea0408845db2e0dfab23ba1a2b1b767956
- 6504f576ad38f04104702a9d6c569adf341e1376
- 6c5d283d80dfac7d5a775084281c665fce307acd
- 740375e7e88229ba6035afe00b21a0c2f91d4f2a
- 7db4f6ecbdf4955d411ab947110d5b6a12622662
- 7f8035c8dad5663b0e7112ddba62be3420a3f23e
- 825a2dd36396be4cc51f150744ff4fd4697f03ad
- 896bae561c66b3f82ced36deed075b47f5b46069
- 8b43c1d85a2db0f62c5fa644d4db0a32efb962ec
- 8c496e00831b32e985bfe6925cee7691bc74b81f
- 906a389fa80e570199b8ba6692294f48610127e1
- 93fc8fe2f27dac35febf56657097d90829d11c7c
- 98cdaacd7d9085a16dbd8494b6fa76fc5aaa5949
- 9a5d438119eb1548aa5db803eeefb4fcbad12344
- 9ea8a180f1e04e2b89bf7339bf174c1687952b16
- a0e0ec0e6246dbf9a82cde34d9a95532b3fbec3c
- a43e9145e9905024f04fb95a3a6982227f8f794c
- a84ee1d39ec05b362a3b84a7680aa1e304e0acd0
- ac0f4222088f4dea22d890e7c294a53eb867b640
- b4a3e7a911a8193c4b2cc44032523f2dacc5d2a4
- b6288e75a53ccdbcfca034d153950147937dd77b
- b643e3d44d1953e730728255c458c13ebba4c789
- baf64b0441921b7129cb973519f121c2dece790f
- cfe266f0aa8629fd724d3af1ce496c49c6218a92
- e006219905c91a14432dd8b1e468882ecc212dd7
- e5932991c81f015cb678b9ab02a3c51914efd9ce
- ee5dd0c98709e645c3e13ec2da0136dd9dd4ae17
- effef9a2ba91dacbf9a123d9b8b4dafbd5613db9
- f130faf86e3ac0a4685ba5ef9181b59b8443927a
- f55958b10092257aa6389f5aba6f04f1a6511874
- fb941439c46df1c4c6b09be37f7b3e0ce38c2979
- fdb431b2bdea01be2a1b543accaf41efe25b6b05
SHA256
- 01dc2a5db68a83fc1b8a4c64f066bedd75850907139c1947a1c75ccaee47b25d
- 06c26c1647749fbda1299152aad859197fa966cc90244a060daac326109a1d65
- 10e8d27132719be7e932df86c910cd37d815d686a94513a0816a3204c7a0627c
- 14537a865d98cfabc43953ed504e82b1132cfeb5c31833ef0c1f00cf93650f73
- 22e64643f9b2b12c098a8fed5d651113737ddb161564b2c64ca928111aa5b4dc
- 2cf596676de68119b31e45052f0f26753875f0d4e6d65787319d19aca453b136
- 2d639486996eed76fe06905f210c3ee360d85a59b96ab6af1cff239324db81b8
- 32bce653a84d6c7a1cc2cb6eefbfe4142ee85be0cff506a7067ba7327d3ef925
- 3c1ed43e91ad12399f2c14434c25ca43e26aaf8f2767f481948559c940bc0cad
- 425fec493af7187a10760b7ed888a6839cd6703572d2796bd264dbdab6dcf481
- 4458f7533d09a9b1f1c7d7f6075879d98095c7903bdcbe49a75c8a1ac3c8243f
- 458f55cba43e14e1fe2aab2f97bfa376241e86d4b11c2be73f84f7b76ae30856
- 471e89b0d081bb9bc8b5e876526373e317d2b326e78e442ea6b6d2a39b931012
- 503bbb25e8fe69d46c308ea09d37e6e9e442d2e1aaec1b8ec0de67f11f209712
- 523c5ba13d92401322e4895cb17fcaf4ff1ac4a4812a7071ff269394c60ea54e
- 56902513bd5ffbebc60d6d06172692fb2cc2c2bd2a688612f5b2f450ffd9c094
- 64407a8b44d1297fc4833e40c83c2be21b0be487f8424d445572f184f9c73deb
- 6460ef48514f652fdc8f5e56803a7e4d6370ed406eaafaa0c173e7f44618a9e7
- 66fb545649c8c7cc912072742ac77ce0c2a7e0ec002bff43313676160accbcf7
- 671f0b67692344018c54cdc1e88853bd0bdd5fa2263da214ae1fd51d3ffa8bc9
- 693244548d523aef107176a1f173b4c17b9b51b8982bd08d1a9205a1afd1818a
- 785ec0fc82c45f4fb600340ed3c3f582e6c29725a180b39009024753643dbd02
- 933acb8386d27df2039e43091819e346995d95e96d08d6340ceee329dc3d2a9d
- 954f1516b702b0f1843f83702334b344c5ad4ad82a95118beb6c70415d04a62f
- 9c7457ecb26e6e96e8be86998a12d9c7c4c9fa94e4a09dc1f7fe6bce87759223
- a234b1864bbeffa88391c8e503e877a5cacce0ae679f1775cea2ed9caca9d1d5
- a8dbb91fb6ec561c7b1554537bff0799ed5941bde9d4f758401b8cf107a44c4a
- a947080736183dc4ab44b74295485845bcf2e7e967e7e47df7740ecefbf70a3c
- b6828b6e22bfda8bfaac368d6e94300cf86a214932d87cf725c38c1016a65bce
- c588e7958a0eeec25347f8993ba1abf6d8d1c299739083312a25d31e87304358
- c7b431b3685830812e3f53830571146d576971cf1314ad7f1f3283bd7e221079
- c97379c3319156ad33f4df27be25ab44a7b38aba21621a1169d3af58f95f948a
- d02313d8ff6f863337eae6e6931ab801c22ff5c9e5e89a926586a3fee3b328d1
- d553194e4e13ae735b7c6300d17d350fd87123864f451936168bef1854960cf3
- dc07a797598bfe0ada60e5c9ccee27a19323c164ec35f7f7d4c26b214e2ce05e
- df0e0fdfcb6d861becb59dbd410b8b30538de4084f421e7e6a6783cdc7b63e16
- e2a16f7aeb6da4700f4af286390c37a63ffb78dde52519c556fd8aca46d472f2
- e43c9fe383550b23389bc6f61d67c6684cbfb3a8ec66d0e75a44636282084097
- e9d63f9954ce84e0e8888d55aed1bdd37045f5a19c2ac0418621fe81e75da9a0
- f39460c8b2a20cb2b1da2bf84a495d8733e72d4be91eafd78f7d19ba03703565