Новая группировка Malinsure атакует российские компании через фишинг под видом ДМС

13 августа, 2026, 11:19

Аналитики департамента киберразведки F6 Threat Intelligence обнаружили семплы вредоносного ПО, загруженные с территории РФ в июле 2026 года. Как сообщили SecPost в компании, файлы объединены именованием, связанным с тематикой ДМС, и не были атрибутированы известному ВПО, поэтому признаны уникальными. Вредоносная программа получила название SafeMostSSH: Safe — от URL-адреса, который злоумышленники использовался в первом канале связи с C2 (управляющим сервом), Most — от слова telemost, упомянутого в имени домена, через который также осуществлялась доставка команд, и SSH — по основному протоколу взаимодействия.

Злоумышленники используют фишинговые письма, в том числе от имени страховой компании с темой «Акция! ДМС со скидкой до 60% для родственников». В письме содержится ссылка на RAR-архив, маскирующийся под «Изменения в программе ДМС». Помимо этого, в файлах-приманках упоминаются компании из финансовой сферы и ТЭК, а среди доменов злоумышленников отмечены gosuslugi[.]email и minfin[.]support.

Специалисты не обнаружили известных группировок с аналогичным ВПО, инфраструктурой или тактиками, в связи с чем активность отслеживается как новый кластер угроз Malinsure. Как сообщили в F6, особенностью ВПО является получение адресов управляющих серверов из внешних источников, в частности через пост на vc.ru от 3 июля 2026 года с ложными ссылками на PNG-файлы, зашифровывающими С2-адреса. По обращению компании 12 августа администрация ресурса удалила пост.

Продолжение ниже