Новая группировка Malinsure атакует российские компании через фальшивые документы о ДМС и зарплатных проектах

APT

Российские компании столкнулись с новой киберпреступной группировкой, которая маскирует вредоносные вложения под документы о добровольном медицинском страховании. Злоумышленники получили условное название Malinsure, а используемое ими вредоносное ПО - SafeMostSSH. Впервые образцы кода обнаружили в июле 2026 года в одной из публичных онлайн-песочниц - изолированных средах для безопасного запуска подозрительных файлов. Загрузки шли с территории России, а имена файлов были связаны с темой ДМС. Ни одна известная группировка ранее не использовала подобные инструменты.

Описание

Атака начинается с фишингового письма, например с темой "Акция! ДМС со скидкой до 60% для родственников". Внутри - PDF-файл с инструкцией перейти по ссылке и скачать архив. В архиве находятся несколько компонентов: исполняемый файл с двойным расширением, который визуально выглядит как документ, файл-приманка, а также библиотеки. При запуске активируется легитимный компонент Microsoft Office, после чего подгружается вредоносная библиотека. Пользователь видит открывающийся документ со страховыми условиями, тогда как в фоне устанавливается скрытый канал управления.

Как выяснили в департаменте киберразведки F6, вредоносная библиотека применяет технику под названием DLL Side-Loading - это способ заставить доверенный процесс загрузить чужой код. В итоге злоумышленники получают постоянный защищенный канал для удаленного управления - обратный SSH-туннель. Это позволяет им выполнять команды на зараженном компьютере, перемещаться по корпоративной сети и похищать данные. При этом программа тщательно проверяет окружение: если атакованная машина не входит в домен, то есть не является частью корпоративной инфраструктуры, вредонос прекращает работу.

Отдельного внимания заслуживает способ получения адресов управляющих серверов. В одном из случаев группировка разместила на популярной российской платформе vc.ru пост об автозапчастях. В тексте были две ссылки, внешне ведущие на изображения на Google, однако на самом деле эти адреса содержали зашифрованные данные о серверах. Вредоносная программа декодировала их и устанавливала соединение. Аналогичная информация извлекалась из DNS-записей - элементов системы доменных имен, которые обычно сопоставляют адреса сайтов с серверами. Такой скрытый канал позволяет злоумышленникам менять серверы без изменения самого вредоносного кода. Пост, использовавшийся для этих целей, удален администрацией платформы в августе после обращения F6.

Судя по содержимому файлов-приманок, злоумышленники нацелены на страховые, финансовые компании и организации топливно-энергетического комплекса. В рассылке встречались темы зарплатных проектов, вкладов, пенсионных отчислений. При этом инфраструктура Malinsure постоянно расширяется. Исследователи связали ее домены с рядом новых ресурсов, включая те, что имитируют сайты госуслуг и министерства финансов. Это может указывать на планы расширить круг целей и изменить тематику атак.

Помимо этого, вредоносная программа умеет закрепляться в системе: она копирует себя в скрытые системные папки, создает записи в автозагрузке и делает резервные копии собственных компонентов. Благодаря этому даже после удаления части файлов она способна восстановиться. Для маскировки компоненты получают атрибуты скрытых и системных файлов, что затрудняет их обнаружение штатными средствами Windows. Реализована в ней и логирование происходящих событий, что помогает злоумышленникам изучать активность в зараженной сети.

В качестве защиты эксперты рекомендуют компаниям обращать внимание на необычные письма с предложениями оформить или обновить страховку, особенно если они содержат просьбу перейти по ссылке и скачать архив. Сотрудникам стоит объяснять, что файлы с двойным расширением, например "документ.pdf.exe", почти наверняка являются вредоносными. Техническим службам необходимо регулярно обновлять операционные системы и офисные пакеты, использовать двухфакторную аутентификацию и ограничивать привилегии пользователей. Важно также отслеживать подозрительные исходящие соединения, поскольку обратный SSH-туннель создает постоянный канал наружу.

Появление Malinsure показывает, что ландшафт угроз для российских компаний продолжает усложняться. Новые группировки не просто копируют чужие методы, а разрабатывают собственные инструменты и продуманную инфраструктуру. Их главная цель - получить долговременный доступ к корпоративным сетям и незаметно выводить данные.

Индикаторы компрометации

IPv4

  • 104.171.130.199
  • 176.57.208.33
  • 185.207.66.83
  • 186.246.28.223
  • 186.246.7.134
  • 188.225.27.102
  • 188.225.39.88
  • 191.44.37.222
  • 191.44.37.235
  • 191.44.38.70
  • 194.87.254.182
  • 194.87.57.130
  • 194.87.57.4
  • 201.24.60.146
  • 201.51.28.213
  • 201.51.8.163
  • 45.10.247.234
  • 5.129.197.194
  • 5.129.200.198
  • 5.129.204.97
  • 62.76.228.28
  • 72.56.11.232
  • 80.64.31.126
  • 80.90.184.187
  • 81.19.136.240
  • 81.200.146.190
  • 81.200.146.207
  • 81.200.146.214
  • 81.31.247.40
  • 83.217.200.210
  • 83.217.202.9
  • 85.193.91.18
  • 85.239.56.43
  • 91.195.12.80
  • 92.246.76.17
  • 92.255.108.79

Domain

  • 24internetsales.ru
  • 24webdav.ru
  • a620c2c5ac798105429ab0bb992e305c.ru
  • adwordstatistics.ru
  • cdn-sogaz.ru
  • cloudinformation.ru
  • coconutt.ru
  • conclouds.ru
  • coveragepro.ru
  • cs.telemost-ads.net
  • cyberkarel.ru
  • cyber-mining.ru
  • darkvale.ru
  • equipads.ru
  • f1iles-sogaz.ru
  • filesharing-sogaz.ru
  • files-sogaz.ru
  • glonastracking.ru
  • gosuslugi.email
  • gpslivestreaming.ru
  • gpsspoofing.ru
  • highloadvpn.ru
  • k8s-security.ru
  • life-cover.ru
  • mail.minfin.support
  • mail.rugosuslugi.email
  • marketlearning.ru
  • minfin.support
  • netstreaming.ru
  • oak-fern.ru
  • over-there.ru
  • polisstrah.ru
  • riskcover.ru
  • rugosuslugi.email
  • safebrowser.ru
  • safelearning.ru
  • safe-surfing.ru
  • sambastore.ru
  • sinij-led.ru
  • sogaz-cdn.ru
  • sogaz-files.ru
  • sogaz-filesharing.ru
  • sogaz-tn.ru
  • sogaz-webdav.ru
  • sslfingerprinting.ru
  • svezhiysneg-u.ru
  • testsalesmarketing.ru
  • tikhodoma.ru
  • tlswebstore.ru
  • tlswebsurfing.ru
  • tnbreachforum.ru
  • tnbusiness.ru
  • trafficanalyze.ru
  • tvoyapolis.ru
  • updatewebrtc.ru
  • webadstitistics.ru
  • webanalitycs.ru
  • webdav-sogaz.ru
  • websogaz.ru
  • webssltracking.ru
  • web-tracking.ru
  • wild-harbor.ru
  • wwwzohse.ru
  • yasnyydenek.ru
  • yiemoosh.ru
  • zashchita-semyi.ru
  • zohse.ru

URL

  • https://cdn-sogaz.ru/%D0%A1%D1%82%D1%80%D0%B0%D1%85%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D0%B5%20%D1%80%D0%BE%D0%B4%D1%81%D1%82%D0%B2%D0%B5%D0%BD%D0%BD%D0%B8%D0%BA%D0%BE%D0%B2.zip
  • https://files-sogaz.ru/%D0%98%D0%B7%D0%BC%D0%B5%D0%BD%D0%B5%D0%BD%D0%B8%D1%8F%20%D0%B2%20%D0%BF%D1%80%D0%BE%D0%B3%D1%80%D0%B0%D0%BC%D0%BC%D0%B5%20%D0%94%D0%9C%D0%A1.rar
  • https://sogaz-cdn.ru/%D0%A1%D1%82%D1%80%D0%B0%D1%85%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D0%B5%20%D1%80%D0%BE%D0%B4%D1%81%D1%82%D0%B2%D0%B5%D0%BD%D0%BD%D0%B8%D0%BA%D0%BE%D0%B2.zip
  • https://sogaz-files.ru/%D0%98%D0%B7%D0%BC%D0%B5%D0%BD%D0%B5%D0%BD%D0%B8%D1%8F%20%D0%B2%20%D0%BF%D1%80%D0%BE%D0%B3%D1%80%D0%B0%D0%BC%D0%BC%D0%B5%20%D0%94%D0%9C%D0%A1.rar
  • https://sogaz-filesharing.ru/%D0%98%D0%B7%D0%BC%D0%B5%D0%BD%D0%B5%D0%BD%D0%B8%D1%8F%20%D0%B2%20%D0%BF%D1%80%D0%BE%D0%B3%D1%80%D0%B0%D0%BC%D0%BC%D0%B5%20%D0%94%D0%9C%D0%A1.rar
  • https://vc.ru/id6030334/3009787-gde-nayti-zapchasti-dlya-great-wall-safe

Email

  • mutewinter78@gmail.com

MD5

  • 01a1e9d4d8ae50f0211ff49d048a5edf
  • 0226a9a14ccee68f433f7582eac777e3
  • 06dd1e25d44d52fd188f9d501f8d8626
  • 0f64df18a0feb2ba3217c5be301749d6
  • 1101cc8f94d2073ee395976e450a8278
  • 14375ffa161b02548c7699fbe05477a5
  • 1638188f3a416424e18704ca8c451914
  • 192a11db30b71c12a562f7dea5b65328
  • 196f7cb61c5707899ef93324dd18654b
  • 26a4f78cb4c70cb70b917d3013aa4eb2
  • 2a53dfa258bb8abfeae1e20595e14014
  • 2c1daeccd6a2e914d1375f9b0110bfbf
  • 2dc1f3410ca3ae2fd452f3004f1f665e
  • 2f9e21230d9701631f85c40040ac48cd
  • 314ec62be384ce89603dff4e5d55bd12
  • 3c6374a5c0919dcae515a94716e3a06e
  • 3cf9b955e6e77f97b110940395c628c8
  • 3d1f74f4c20c25881f7f9efe1878719f
  • 43037ea31f38d1bbf131a67918f19585
  • 46783c1d81946270ecaa7c362637a816
  • 4a4d959254959739f3bb247d7188a77b
  • 573e211a6191223cb869e73b5e4e4aba
  • 57c6762d79c3a2af152090d03bcc662d
  • 5de35e48fae8b7cf459f4bfa8171a6ea
  • 64429fa463a711a7c6910db1733bafb9
  • 6488cc4e92365c0c968af1473c3e3e5d
  • 758d28c3e4484b82f9070a0abeb59477
  • 8091a5eb9f562e834e698499499c8bb5
  • a68f2d10f149f2185fa209508fad3178
  • b6b79d6a0ac05d16aff79594231c901a
  • b87c2dbabb318cf2ab6947e85d52d27a
  • c0cbefb2ff4caadd34ae4a0342862d65
  • c4d1d8254ab8fad5b4efa9fc87d8473c
  • e2604bacef9c23ee510547cd7aa44244
  • e2ea5b422ccb40222d9623b2ae03448a
  • e7e2d14397a9be2acc598c98b0ad7f7b
  • ef7dbd7ddeaceef80e9e00d034586bbc
  • f9f3ca371bb9c0aa64185effa1eeaf27
  • fc64807fa97c70db3b1cb094cf6a0bc6
  • ff5e61aa81873c7263dfb0a35ea1bfe6

SHA1

  • 01bfd6f549ae0b6458bb26b605dbdc2e468ef576
  • 2570d0a0fccfa0532cce43f8e44f12b0b5ecb027
  • 33cc837d54834d25aabd3b2c885eb7f6398ffc96
  • 3c17498eb5c8ec311cab53f497e7a30da954f5dd
  • 470dd3478be26d5cfdca38f95f585dd9d9374780
  • 4d107d9ba2ed6416c4dab448b907f0dcaa76fada
  • 57cbbf5ab2d5571fef8a2093806ca56372069343
  • 59c13de01add9c7eb1285d6c689cd8dc72ba7ea0
  • 5a386ee1dcdeb9fedb4ff97caf0e3c52b9b8a248
  • 626360ea0408845db2e0dfab23ba1a2b1b767956
  • 6504f576ad38f04104702a9d6c569adf341e1376
  • 6c5d283d80dfac7d5a775084281c665fce307acd
  • 740375e7e88229ba6035afe00b21a0c2f91d4f2a
  • 7db4f6ecbdf4955d411ab947110d5b6a12622662
  • 7f8035c8dad5663b0e7112ddba62be3420a3f23e
  • 825a2dd36396be4cc51f150744ff4fd4697f03ad
  • 896bae561c66b3f82ced36deed075b47f5b46069
  • 8b43c1d85a2db0f62c5fa644d4db0a32efb962ec
  • 8c496e00831b32e985bfe6925cee7691bc74b81f
  • 906a389fa80e570199b8ba6692294f48610127e1
  • 93fc8fe2f27dac35febf56657097d90829d11c7c
  • 98cdaacd7d9085a16dbd8494b6fa76fc5aaa5949
  • 9a5d438119eb1548aa5db803eeefb4fcbad12344
  • 9ea8a180f1e04e2b89bf7339bf174c1687952b16
  • a0e0ec0e6246dbf9a82cde34d9a95532b3fbec3c
  • a43e9145e9905024f04fb95a3a6982227f8f794c
  • a84ee1d39ec05b362a3b84a7680aa1e304e0acd0
  • ac0f4222088f4dea22d890e7c294a53eb867b640
  • b4a3e7a911a8193c4b2cc44032523f2dacc5d2a4
  • b6288e75a53ccdbcfca034d153950147937dd77b
  • b643e3d44d1953e730728255c458c13ebba4c789
  • baf64b0441921b7129cb973519f121c2dece790f
  • cfe266f0aa8629fd724d3af1ce496c49c6218a92
  • e006219905c91a14432dd8b1e468882ecc212dd7
  • e5932991c81f015cb678b9ab02a3c51914efd9ce
  • ee5dd0c98709e645c3e13ec2da0136dd9dd4ae17
  • effef9a2ba91dacbf9a123d9b8b4dafbd5613db9
  • f130faf86e3ac0a4685ba5ef9181b59b8443927a
  • f55958b10092257aa6389f5aba6f04f1a6511874
  • fb941439c46df1c4c6b09be37f7b3e0ce38c2979
  • fdb431b2bdea01be2a1b543accaf41efe25b6b05

SHA256

  • 01dc2a5db68a83fc1b8a4c64f066bedd75850907139c1947a1c75ccaee47b25d
  • 06c26c1647749fbda1299152aad859197fa966cc90244a060daac326109a1d65
  • 10e8d27132719be7e932df86c910cd37d815d686a94513a0816a3204c7a0627c
  • 14537a865d98cfabc43953ed504e82b1132cfeb5c31833ef0c1f00cf93650f73
  • 22e64643f9b2b12c098a8fed5d651113737ddb161564b2c64ca928111aa5b4dc
  • 2cf596676de68119b31e45052f0f26753875f0d4e6d65787319d19aca453b136
  • 2d639486996eed76fe06905f210c3ee360d85a59b96ab6af1cff239324db81b8
  • 32bce653a84d6c7a1cc2cb6eefbfe4142ee85be0cff506a7067ba7327d3ef925
  • 3c1ed43e91ad12399f2c14434c25ca43e26aaf8f2767f481948559c940bc0cad
  • 425fec493af7187a10760b7ed888a6839cd6703572d2796bd264dbdab6dcf481
  • 4458f7533d09a9b1f1c7d7f6075879d98095c7903bdcbe49a75c8a1ac3c8243f
  • 458f55cba43e14e1fe2aab2f97bfa376241e86d4b11c2be73f84f7b76ae30856
  • 471e89b0d081bb9bc8b5e876526373e317d2b326e78e442ea6b6d2a39b931012
  • 503bbb25e8fe69d46c308ea09d37e6e9e442d2e1aaec1b8ec0de67f11f209712
  • 523c5ba13d92401322e4895cb17fcaf4ff1ac4a4812a7071ff269394c60ea54e
  • 56902513bd5ffbebc60d6d06172692fb2cc2c2bd2a688612f5b2f450ffd9c094
  • 64407a8b44d1297fc4833e40c83c2be21b0be487f8424d445572f184f9c73deb
  • 6460ef48514f652fdc8f5e56803a7e4d6370ed406eaafaa0c173e7f44618a9e7
  • 66fb545649c8c7cc912072742ac77ce0c2a7e0ec002bff43313676160accbcf7
  • 671f0b67692344018c54cdc1e88853bd0bdd5fa2263da214ae1fd51d3ffa8bc9
  • 693244548d523aef107176a1f173b4c17b9b51b8982bd08d1a9205a1afd1818a
  • 785ec0fc82c45f4fb600340ed3c3f582e6c29725a180b39009024753643dbd02
  • 933acb8386d27df2039e43091819e346995d95e96d08d6340ceee329dc3d2a9d
  • 954f1516b702b0f1843f83702334b344c5ad4ad82a95118beb6c70415d04a62f
  • 9c7457ecb26e6e96e8be86998a12d9c7c4c9fa94e4a09dc1f7fe6bce87759223
  • a234b1864bbeffa88391c8e503e877a5cacce0ae679f1775cea2ed9caca9d1d5
  • a8dbb91fb6ec561c7b1554537bff0799ed5941bde9d4f758401b8cf107a44c4a
  • a947080736183dc4ab44b74295485845bcf2e7e967e7e47df7740ecefbf70a3c
  • b6828b6e22bfda8bfaac368d6e94300cf86a214932d87cf725c38c1016a65bce
  • c588e7958a0eeec25347f8993ba1abf6d8d1c299739083312a25d31e87304358
  • c7b431b3685830812e3f53830571146d576971cf1314ad7f1f3283bd7e221079
  • c97379c3319156ad33f4df27be25ab44a7b38aba21621a1169d3af58f95f948a
  • d02313d8ff6f863337eae6e6931ab801c22ff5c9e5e89a926586a3fee3b328d1
  • d553194e4e13ae735b7c6300d17d350fd87123864f451936168bef1854960cf3
  • dc07a797598bfe0ada60e5c9ccee27a19323c164ec35f7f7d4c26b214e2ce05e
  • df0e0fdfcb6d861becb59dbd410b8b30538de4084f421e7e6a6783cdc7b63e16
  • e2a16f7aeb6da4700f4af286390c37a63ffb78dde52519c556fd8aca46d472f2
  • e43c9fe383550b23389bc6f61d67c6684cbfb3a8ec66d0e75a44636282084097
  • e9d63f9954ce84e0e8888d55aed1bdd37045f5a19c2ac0418621fe81e75da9a0
  • f39460c8b2a20cb2b1da2bf84a495d8733e72d4be91eafd78f7d19ba03703565

Комментарии: 0