Злоумышленники спрятали троян в приглашении на GIS DAYS

9 июля, 2026, 18:15

Центр мониторинга и реагирования на киберугрозы GSOC компании «Газинформсервис» обнаружил целевую фишинговую рассылку с использованием бренда форума GIS DAYS. Письма маскируются под приглашение на мероприятие и содержат архив с вредоносным ПО. В оргкомитете форума предупреждают участников и партнеров не открывать подозрительные вложения и проверять сообщения через официальные каналы.

SecPost.ru

Злоумышленники рассылают поддельные приглашения на форум Global Information Security Days (GIS DAYS), который организует «Газинформсервис». По данным компании, рассылку выявил центр мониторинга и реагирования на киберугрозы GSOC: письма приходят с внешних адресов и содержат тему «Генеральному директору. Приглашение на GIS DAYS 2026 — форум по информационной безопасности». Об этом SecPost сообщили в «Газинформсервисе».

Сообщения используют имя и айдентику GIS DAYS, чтобы убедить получателей открыть вложения. К письму прикреплены PDF-файл с поддельным приглашением и защищенный паролем ZIP-архив. В PDF используется актуальный логотип мероприятия и имитация электронной подписи, а также указан пароль для распаковки архива.

В архиве находятся два исполняемых файла с расширением .exe. При запуске они устанавливают на компьютер жертвы троян, который классифицируется как crime_win_ZZ_OffTask__Trojan. Вредоносное ПО создает запланированную задачу Windows, чтобы поддерживать соединение с командным сервером по протоколу SSH.

Продолжение ниже

В оргкомитете GIS DAYS заявили, что не отправляли такие письма и не имеют отношения к рассылке. Участникам и партнерам рекомендуют не открывать вложения из подозрительных сообщений, удалять такие письма и передавать информацию о них в ИТ- или ИБ-службу своей организации.

Читайте также «Киберустойчивость стала вопросом выживания бизнеса», — директор по клиентским решениям CURATOR

Словарь: Троян