Бухгалтеров узбекских компаний атакуют фишинговой рассылкой под видом платежных поручений
Письма имитируют уведомления банков и страховых компаний
В Узбекистане зафиксирована массовая фишинговая рассылка, направленная на организации. Злоумышленники отправляют письма, оформленные под уведомления известных банков и страховой компании, и рассчитывают прежде всего на сотрудников бухгалтерии. По имеющимся данным, рассылка уже затронула ряд организаций. Об этом Kapital.uz сообщили в компании ONESEC.
К письму прикреплен PDF-файл, похожий на платежное поручение. Его название выглядит как payment-order-XXX.pdf или payment-order-redacted-XXXX.pdf, где вместо X подставляются цифры, например текущая дата. Для бухгалтера это привычный документ, который не вызывает подозрений.
В самом PDF нет скриптов или механизмов автоматического запуска, поэтому при открытии ничего не происходит. Ловушка срабатывает, когда пользователь нажимает на ссылку внутри документа, замаскированную под кнопку скачивания. После клика на компьютер загружается архив, внутри которого спрятан еще один архив, защищенный паролем. В нем лежит файл с двойным расширением: в названии он выглядит как обычный документ, но на деле является установщиком программы.
Когда пользователь запускает этот файл, на компьютер тихо, без окон и уведомлений, устанавливается Remote Utilities Host — программа для удаленного управления компьютером. Сама по себе она легальная и используется, например, системными администраторами, но в этой схеме ее применяют злоумышленники. После установки они получают полный доступ к устройству: могут видеть, что происходит на экране, работать с файлами и данными, которые на нем хранятся.


Специалисты рекомендуют организациям предупредить сотрудников бухгалтерии и финансовых подразделений об этой рассылке. Не стоит открывать неожиданные платёжные документы и переходить по ссылкам внутри них, запускать скачанные архивы и файлы с двойными расширениями. Если письмо вызывает сомнения, его подлинность лучше проверить напрямую в банке или организации по официальным контактам.
Если сотрудник уже нажал на ссылку или запустил скачанный файл, компьютер нужно сразу отключить от сети и обратиться к специалистам по информационной безопасности.
Больше новостей про финансы и бизнес в Телеграм-канале @KPTLUZ