F6 изучила инструменты и инфраструктуру группировки Malinsure - IT Speaker, новости информационных технологий

F6 изучила инструменты и инфраструктуру группировки Malinsure

Редакция

12:30 / 13 августа 2026

Аналитики департамента киберразведки (Threat Intelligence) компании F6 проанализировали инструменты и инфраструктуру новой киберпреступной группировки Malinsure. Ее целью являются российские компании. Об этом редакции IT Speaker рассказали в F6.

Фотография freepik

В июле 2026 года специалистами компании были обнаружены семплы вредоносного ПО, которое было признано уникальным, потому что его не удалось атрибутировать к известному ВПО. Семплы были загружены с территории Российской Федерации и объединены именованием файлов, связанным с тематикой добровольного медицинского страхования (ДМС).

Данный вредонос получил название SafeMostSSH (Safe – от URL-адреса, который злоумышленники использовали в первом канале связи с C2, Most – от слова telemost, упомянутого в имени домена, через который также осуществлялась доставка команд, и SSH – по основному протоколу взаимодействия). Его распространяют через фишинговые письма, например, «Акция! ДМС со скидкой до 60% для родственников». Злоумышленники используют домены gosuslugi[.]email и minfin[.]support.

Специалисты F6 не обнаружили какой-либо известной группировки, которая использовала бы такое ВПО, сетевую инфраструктуру, а также TTPs. Особенность данного ВПО заключается в необычном способе получения новых адресов С2 из внешних источников, например, из поста на популярной российской медиаплатформе о бизнесе и технологиях, который посвящен автозапчастям.

Ранее стало известно, что в первом полугодии 2026 года в результате масштабной кампании киберпреступников против более 3000 организаций по всей стране ущерб от их действий составил более 4 млрд рублей. Почти каждая восьмая атака была успешной.

Поделиться новостью