В авиатранспортной организации зафиксирована фишинговая рассылка с маскировкой вредоносного файла под «Проводник Windows»

19 мая, 2026, 14:16

Специалисты компании «Перспективный мониторинг» обнаружили попытку распространения вредоносного программного обеспечения с помощью фишинга в организации авиатранспортной отрасли, как сообщили SecPost в компании.

Атака началась с отправки на корпоративную почту сотрудника фишингового письма с заголовком «Исх. № 451/63-26 от 23.04.2026 г.» и текстом: «Добрый день, просим передать руководству». К письму приложен документ «Инструктаж.docx», в котором пользователю предлагается открыть вложенный архив «Инструктаж.7z», сообщается в новости.

Архив содержит единственный файл «Инструктаж.pdf.exe» с двойным расширением для маскировки. После его запуска пользователь получает поддельное сообщение об ошибке, однако в это время выполняется распаковка explorer.exe. Вредоносное ПО мимикрирует под проводник Windows названием и иконкой, пояснили в компании.

Продолжение ниже

Explorer.exe выполняет поиск в системе файлов с расширениями *.txt, *.csv, *.rtf, *.zip, *.doc, *.docx, *.odt, *.pdf, *.ppt, *.rar, *.xls, *.xlsx и другими. Перечень найденных файлов сохраняется в скрытый файл и выгружается на управляющий сервер злоумышленника.

Как сообщили в компании «Перспективный мониторинг», в качестве C2-сервера ВПО использует сторонний роутер, который, вероятно, был скомпрометирован и используется как прокси-сервер. На момент исследования осуществить C2-взаимодействие с указанным сервером не удалось.

В открытых источниках найдены другие связанные с explorer.exe файлы: «Настройки Bitrix.msi» содержит CAB-файл SSbySW, из которого создаётся explorer.exe, аналогичный обнаруженному в текущей рассылке. В другой активности используются архив 3D-Komplekt.rar, поддельный установочный файл 3D-Komplekt.msi, OpenVPN-2.7.1.msi, Update_KB839043_26.474.msi, дроппер StickyStrike.exe и стилер explorer.exe, отмечается в сообщении.

Для предотвращения подобных атак эксперты рекомендуют проверять и фильтровать входящие письма средствами антивирусной защиты с модулем «Анти-фишинг», проводить регулярное обучение сотрудников, выполнить антивирусную проверку на узлах с актуальными базами сигнатур, ограничить доступ к файлам, имеющим отношение к распространению ВПО, а также ограничить доступ к сетевому ресурсу C2-сервера злоумышленников: 217.25.220[.]101.