Злоумышленники спрятали троян в приглашении на GIS DAYS
Центр мониторинга и реагирования на киберугрозы GSOC компании «Газинформсервис» обнаружил целевую фишинговую рассылку с использованием бренда форума GIS DAYS. Письма маскируются под приглашение на мероприятие и содержат архив с вредоносным ПО. В оргкомитете форума предупреждают участников и партнеров не открывать подозрительные вложения и проверять сообщения через официальные каналы.
Злоумышленники рассылают поддельные приглашения на форум Global Information Security Days (GIS DAYS), который организует «Газинформсервис». По данным компании, рассылку выявил центр мониторинга и реагирования на киберугрозы GSOC: письма приходят с внешних адресов и содержат тему «Генеральному директору. Приглашение на GIS DAYS 2026 — форум по информационной безопасности». Об этом SecPost сообщили в «Газинформсервисе».
Сообщения используют имя и айдентику GIS DAYS, чтобы убедить получателей открыть вложения. К письму прикреплены PDF-файл с поддельным приглашением и защищенный паролем ZIP-архив. В PDF используется актуальный логотип мероприятия и имитация электронной подписи, а также указан пароль для распаковки архива.
В архиве находятся два исполняемых файла с расширением .exe. При запуске они устанавливают на компьютер жертвы троян, который классифицируется как crime_win_ZZ_OffTask__Trojan. Вредоносное ПО создает запланированную задачу Windows, чтобы поддерживать соединение с командным сервером по протоколу SSH.
В оргкомитете GIS DAYS заявили, что не отправляли такие письма и не имеют отношения к рассылке. Участникам и партнерам рекомендуют не открывать вложения из подозрительных сообщений, удалять такие письма и передавать информацию о них в ИТ- или ИБ-службу своей организации.
