Нова кібератака Росії на українські комп’ютери, і як від неї захиститись

cyber-war-button-ars

Кіберфахівці СБУ виявили факти цілеспрямованого розповсюдження спецслужбами РФ шкідливого програмного забезпечення. Замовники планували вразити комп’ютерні мережі органів державної влади, місцевого самоврядування та об’єктів критичної інфраструктури.

Фахівці СБ України встановили, що на початку червня цього року було здійснено масову розсилку електронних листів із підміною адреси відправника. Повідомлення, зокрема, нібито від Управління патрульної поліції Києва містили шкідливі вкладення і були надіслані на адреси низки державних установ.

Шкідливе програмне забезпечення ініціює всталення клієнтської частини програми (засіб віддаленого адміністрування) на уражений комп’ютер. Це дає можливість іноземній спецслужбі віддалено здійснювати повний контроль над ПК. Встановлено контрольно-командні сервери , які в т. ч. знаходяться на території РФ.

Кіберфахівці СБ України рекомендують провести термінову перевірку інформаційно-телекомунікаційних систем, зокрема використовуючи індикатори, що опубліковані в платформі «MISP-UA» для виявлення їх можливої компрометації та вжиття оперативних запобіжних заходів.

Індикатори компрометації:

Назва файлу sha1 sha256
Електронний запит.rar ce4bf04087f7a011ef020fce81d00a393e37f679 ad15d2d402b03d0dc0fb55842c8159 b868448b8459b4c468b325c225393cfcf4
Електронний запит.pdf.rar 2ed6b02df189dbb1d07d76886957d5f7cdcd1463 23388220f257056878c17c5f4f44d1b1a8 478328bbbd14a450ea9bd141021763
Код доступу 030621.txt e285193b27d5ea1c644973993415bbf9baad86a0 bf135c2003dee739fa69e7f2ee7d460d61 edddfff3747920ee0dbeb1c9f311b2
Електронний запит.pdf.exe 9480842a7a94c378ed27771c724bada5bdb758c4 e065fb7712e0c7a8ba1db464bd8d97443 b10d7162c9930fc5a9576c7871e4c78

Командно-контрольні сервери:

  • 178.210.76.171 (Ru-Center, РФ),
  • 176.9.64.70 (Hetzner, Німеччина)
  • 185.231.68.230 (Zomro, Нідерланди)

Доменне ім’я:

  • «rmssrv.ru»

З’єднання здійснюється на порт 5651, 8080 та 81

Для очищення уражених комп’ютерів від зазначеного ШПЗ потрібно:

  • зупинити сервіс з ім’ям Remote Utilities – Host
  • видалити директорію С:\Program Files (x86)\Remote Utilities – Host\

Джерело: Служба безпеки України

Поділитись
Коментарі

Читайте також

Мультимедіа