Версия для слабовидящих

Чистые данные: еженедельник безопасности

25.06.2026

Чистые Данные — Еженедельник безопасности. Выпуск №38

Законодатели на защите данных

Комитет Совета Федерации по конституционному законодательству и государственному строительству рекомендовал палате регионов одобрить второй пакет мер по борьбе с телефонным и интернет-мошенничеством. Заседание провела первый заместитель председателя Комитета Совета Федерации Любовь Глебова. 

Второй пакет мер представил первый заместитель председателя Комитета палаты регионов Артем Шейкин. Этот документ учитывает предложения, которые были выработаны в рамках Совета по развитию цифровой экономики при Совфеде.

Согласно закону, в России сформируется стратегический контур национальной кибербезопасности: будет усилена защита граждан от цифровых угроз через блокировку вредоносной инфраструктуры в интернете, введение институтов самозапрета, установление финансовой ответственности банков, а также операторов связи за несоблюдение требований законодательства.

Также предусматривается расширение механизмов защиты от мошеннических переводов, дополнительные проверки операций и правила работы с информацией о вредоносных программах. Заработает внесудебная блокировка фишинговых сайтов, а также сайтов с вредоносным ПО и продажей несертифицированных средств связи. Предусмотрено и регулирование взаимодействия операторов связи и кредитных организаций через ГИС «Антифрод».

Актуальные мошеннические схемы  

Криминальные элементы распространяют поддельный Telegram-бот для получения социальных выплат. 

Мошенники действуют от имени государственной организации и обещают денежное вознаграждение в размере свыше 200 тысяч рублей. 

После заполнения анкеты к диалогу подключается псевдоспециалист фонда, который присылает реквизиты для оплаты «гарантированного талона». 

Злоумышленники прекрасно понимают: многодетная семья ждет выплат, она обрадуется новости, захочет оформить все побыстрее. И в этой спешке легко перейдет по ссылке и введет код из СМС. Они играют на надежде и на спешке.

Примечательно, но для убедительности злоумышленники отправляют скриншоты поддельных отзывов об «успешных» выплатах. 

Напоминаем, государственные организации никогда не предлагают получить дополнительную социальную поддержку через Telegram-бота. О способах получения положенных льгот, пенсиях, компенсациях и других выплат вы всегда можете узнать на сайте Социального фонда России. 

Мошенники прекрасно понимают: многодетная семья ждет выплат, она обрадуется новости, захочет оформить все побыстрее. И в этой спешке легко перейдет по ссылке и введет код из СМС. Они играют на надежде и на

Новые уязвимости  

Исследователи Лаборатории Касперского обнаружили в мастерской Steam обнаружены десятки вредоносных обоев для Wallpaper Engine с 100 тыс. активных пользователей в день. 

С конца 2025 года в Steam Workshop (встроенной в Steam мастерской для разработки и обмена пользовательским контентом) активно распространяется вредоносное ПО.

Основной целью атакующих является кража аккаунтов игроков, преимущественно из Китая (89%) и России (5,5%). Далее Сингапур (1,4%), Гонконг (0,9%), Германия (0,9%), Вьетнам (0,9%), Индия и Канада (по 0,5%).

Для заражения злоумышленники эксплуатируют Wallpaper Engine, популярную программу анимации обоев, размещенную в Steam, а именно ее механизм обмена обоями через Steam Workshop.

Вредоносное ПО скрывается внутри пакетов обоев, которыми пользователи делятся друг с другом. Через механизм «обои в виде приложения» в ЛК зафиксировали распространение самых разных типов вредоносного ПО: от популярных стилеров до бэкдоров, криптомайнеров, ботнетов.

Значительное разнообразие используемых инструментов позволяет предположить, что за атаками стоят разрозненные хакерские группы, действующие независимо друг от друга. 

Wallpaper Engine включает в себя встроенный редактор обоев для создания собственных проектов и поддерживает несколько типов обоев, включая и приложения - активные окна любого стороннего ПО, совместимого с Windows, которые Wallpaper Engine устанавливает в качестве фона рабочего стола.

Последний тип является самостоятельным программным обеспечением. Среди них могут быть игры, которые запускаются прямо на рабочем столе, планировщики и календари, системы мониторинга, утилиты для отслеживания загрузки видеокарты или процессора и т.д.

Злоумышленники воспользовались этой функцией и начали внедрять в данный тип обоев вредоносное ПО. В ЛК обнаружили в Steam Workshop десятки вредоносных обоев-приложений, каждое из которых было загружено тысячи или десятки тысяч раз.

При анализе таких обоев зафиксировано два типа распространения: через архив, внутри которого были исполняемые обои и вредоносные файлы, где в качестве вредоносной нагрузки могли использоваться, например, EXE-файлы, DLL-библиотеки и скрипты.

В других случаях атакующие дополнительно помещали вредоносный код в архив, защищенный паролем. Пароль должна была вводить жертва, или это делал скрипт.

Злоумышленники записывали пароль либо в названии самого архива, либо в файле конфигурации в формате JSON, который устанавливался вместе с исходными файлами обоев. В остальных случаях вредоносная нагрузка запускалась полностью автоматически после выбора и установки обоев пользователем.

После запуска пользователь не видел ничего подозрительного. В обои была встроена игра, которая стартовала корректно и работала без явных проблем, а кнопки управления игровым процессом на рабочем столе оставались функциональными.

Однако за кадром происходил процесс заражения, и спустя несколько минут пользователь мог обнаружить, что его учетная запись Steam украдена, а на компьютере работает вредоносное ПО: файлы шифруются «вымогателем», производительность системы падает из-за майнера.

После запуска обоев с игрой в систему жертвы устанавливался файл‑бэкдор (Synaptics.exe) из семейства DarkKomet, а также исполняемый файл _cache_GAME1.exe, который инициировал запуск игры NTRaholic.

Одновременно с этим модуль _cache_GAME1.exe устанавливал модифицированную злоумышленником библиотеку AggregatorHost.dll, которая содержала дополнительную вредоносную нагрузку.

Функциональность этого «патча» была ограничена — в первую очередь он искал приложение Steam с целью перехватить данные аккаунта. После этого модифицированная библиотека перехватывала активную сессию.

В дальнейшем библиотека AggregatorHost.dll отправляла все собранные данные на адрес hxxp://120.48.156[.]17/ey.php злоумышленников. Перехваченная сессия могла использоваться для последующего распространения вредоносных обоев в Steam Workshop.