Пять кликов до взлома: как один госслужащий целый год давал хакерам доступ к системе. 19 февраля. / CYBER MEDIA /. Сотрудник одного из российских госучреждений в течение года неоднократно открывал фишинговые письма и тем самым предоставил злоумышленникам доступ к внутренней инфраструктуре организации. Об инциденте сообщили эксперты по кибербезопасности, расследовавшие атаку.
По данным специалистов центра исследований киберугроз Solar 4RAYS ГК «Солар», атака велась группировкой Cloud Atlas, известной шпионскими кампаниями против государственных структур в разных странах. В данном случае злоумышленники использовали целевые фишинговые рассылки с вредоносными документами Microsoft Office.
Первое проникновение произошло после открытия файла с темой «О сотрудничестве». Документ при запуске загружал удалённый шаблон с сервера атакующих, который эксплуатировал уязвимость офисного пакета и инициировал выполнение вредоносного кода. Затем происходила загрузка дополнительного файла, применявшегося для развития атаки внутри сети.
Как установили аналитики, один и тот же сотрудник открывал подобные письма как минимум пять раз. Тематика сообщений варьировалась от предложений о сотрудничестве до обсуждения бюджета и оптимизации процессов. В одном из эпизодов пользователь даже переслал подозрительный файл коллегам, пытаясь выяснить, почему документ «не открывается». В результате заражению подверглись и другие рабочие станции.
Эксперты отмечают, что атака строилась не только на технических уязвимостях, но и на психологических факторах. Письма маскировались под деловую переписку, содержали архивы с файлами, визуально выглядевшими как PDF или официальные документы, иногда с двойным расширением, скрытым стандартными настройками системы.
По словам специалистов, кибератаки на госсектор часто начинаются именно с фишинга. Злоумышленники изучают структуру организаций, имена руководителей и внутренние процессы, после чего формируют письма, максимально похожие на реальные рабочие запросы. Получив доступ к одному почтовому ящику, они используют его для дальнейшего распространения вредоносных вложений внутри ведомства.
Аналитики подчёркивают, что подобные инциденты демонстрируют необходимость постоянного обучения сотрудников правилам кибергигиены. Даже при наличии технических средств защиты человеческий фактор остаётся одним из ключевых каналов проникновения в инфраструктуру государственных и корпоративных организаций.