Версия для слабовидящих

Чистые данные: еженедельник безопасности

27.08.2026

Чистые Данные — Еженедельник безопасности. Выпуск №47

Законодатели на защите данных

Центральный банк Российской Федерации готовит масштабное внедрение цифрового рубля.

С 1 сентября крупные торговые сети с годовой выручкой свыше 120 млн рублей будут обязаны принимать оплату в цифровых рублях; впоследствии данная обязанность распространится и на малый бизнес.Все операции с цифровым рублем для физических лиц будут осуществляться без взимания комиссий.

Для совершения покупки клиенту необходимо: отсканировать специальный QR-код через банковское приложение; выбрать цифровой рубль в качестве способа оплаты; подтвердить транзакцию.

Открытие цифрового кошелька будет доступно через мобильные приложения банков.Услуга станет доступна в 12 системно значимых банках, а также в 9 кредитных организациях.

Цифровой рубль представляет собой новую форму национальной валюты, дополняющую существующие наличную и безналичную формы, и не отменяет и не заменяет их.

Актуальные мошеннические схемы 

Новые мошеннические схемы, ориентированные на молодых людей, в последнее время стали распространяться в сфере инвестиций. Злоумышленники маскируются под блокчейн-стартапы и обещают гарантированную доходность от автоматической торговли с помощью ИИ-ботов и нейросетей. При этом за такими проектами на деле может не быть никакого работающего продукта.

В последнее время также фиксируется появление новых специфических схем, нацеленных именно на молодых людей, которых вовлекают в псевдоинвестиции через онлайн-игры, обещания легкого заработка на криптовалютах и покупку токенов.

Для установления доверия мошенники создают с помощью ИИ реалистичные профили и могут начинать общение с флирта. После этого они предлагают собеседнику «обучение» заработку и отправляют ссылки на поддельные инвестиционные платформы и криптобиржи.

В схемах также используются дипфейки и рекламные объявления с обещаниями доходности в 50–100% годовых. Пользователя переводят на сайт-клон, предлагают установить приложение и ввести персональные данные. Затем куратор показывает фиктивную прибыль, убеждает вкладывать дополнительные средства и брать кредиты. При попытке вывести деньги мошенники требуют оплатить несуществующие страховки или налоги, после чего перестают выходить на связь.

Ранее стало известно, что мошенники перед началом нового учебного года стали активнее создавать поддельные интернет-магазины школьных товаров и проводить фиктивные розыгрыши наборов для учеников к 1 Сентября. Злоумышленники используют ажиотаж вокруг подготовки детей к школе, чтобы привлечь внимание потенциальных жертв.

Новые уязвимости 

Новое семейство вредоносного программного обеспечения, получившее название SynkLoader, применяет поддельный экран блокировки Windows для хищения пользовательских паролей, после чего предоставляет злоумышленникам удаленный доступ к корпоративным сетям.

Данный модульный вредоносный код объединяет компоненты, написанные на языках Python, PowerShell, C# и C++. Множество полезных нагрузок выполняется исключительно в оперативной памяти, что существенно снижает вероятность их обнаружения.

Название SynkLoader было выбрано ввиду исключительно сложного сочетания компонентов вредоносного программного обеспечения, охватывающего несколько языков программирования.

Вредоносное ПО было обнаружено компанией Expel в ходе расследования оповещения системы EDR, связанного с подозрительной запланированной задачей в сети клиента.

Временные метки свидетельствуют о том, что вредоносное ПО было впервые скомпилировано и распространено приблизительно 28 июля 2026 года.

Исследователи выполнили обратную разработку протокола C2 и создали эмулятор, имитирующий систему, подключенную к крупной корпоративной среде Active Directory, что побудило злоумышленников применить дополнительные инструменты.

Зафиксированная атака началась с фишинговой атаки в Microsoft Teams, когда злоумышленник, выдавая себя за сотрудника «ИТ-службы поддержки», связался с пользователем с учетной записи onmicrosoft.com.

Жертву убедили загрузить MSI-пакет, размещенный в хранилище BLOB-объектов Microsoft Azure и представленный как инструмент под названием PowershellCleaner.

После установки пакет извлек файлы cleaner.ps1 и archive6.zip. Скрипт PowerShell декодировал и расшифровал дополнительные команды в памяти, после чего распаковал автономную среду Python в каталог AppData со случайным именем и запустил основной загрузчик ss.py через pythonw.exe.

SynkLoader взаимодействует с C2-сервером, шифруя трафик с помощью модифицированной реализации алгоритма ChaCha20. Сервер может возвращать код на языке Python, который загрузчик выполняет непосредственно в памяти.

Один из компонентов профилирования использует вредоносную DLL-библиотеку msvcp150.dll, маскирующуюся под библиотеку среды выполнения Microsoft Visual C++, для выполнения команд PowerShell.

Данный компонент собирает информацию об имени хоста, имени пользователя, уровне привилегий, запущенных процессах, службах, домене Active Directory и количестве компьютеров, подключенных к домену.

После того как Expel предоставила сфабрикованные данные, описывающие сеть, содержащую тысячи систем, злоумышленники внедрили дополнительные модули, включая инструменты для обеспечения постоянного присутствия в сети, обратную оболочку, компонент удаленного управления в стиле VNC под названием StreamMaster и прокси-сервер обратного подключения под названием TrafficRedirector.

Наиболее необычный компонент, получивший название PhishLocker, отображает полноэкранный интерфейс без рамок, визуально идентичный экрану блокировки Windows 11.

Он получает текущее имя пользователя и фон экрана блокировки Windows, а затем отображает поле для ввода пароля, предназначенное для получения реальных учетных данных пользователя.

Однако, в отличие от штатного экрана блокировки Windows, данный интерфейс принимает любой пароль и может отображать интерфейс Alt+Tab, прежде чем автоматически восстановить фокус.

Затем TrafficRedirector способен перенаправлять соединения злоумышленника через скомпрометированный компьютер, обеспечивая доступ к внутренним службам или внешне защищенным системам с доверенного IP-адреса жертвы.

В сочетании с украденным паролем Windows это может обеспечить горизонтальное перемещение в сети, избегая при этом срабатывания оповещений, вызванных незнакомым местоположением.

Expel с низкой или средней степенью уверенности полагает, что SynkLoader может быть связан с операторами программ-вымогателей или брокером, обеспечивающим первоначальный доступ.