Специалисты по информационной безопасности сообщили о вредоносной почтовой рассылке на компании якобы от имени различных университетов, в том числе российских. Задача злоумышленников — прикрываясь авторитетным названием вуза, заставить получателя открыть вложенный файл. В нём содержится зловред, который может заразить корпоративное устройство и дать контроль над компьютерами атакуемой компании.

Специалисты по кибербезопасности зафиксировали всплеск вредоносных рассылок якобы от университетов.

Как отмечают в «Лаборатории Касперского», вредоносные письма были написаны в том числе от имени МГУ им. М. В. Ломоносова, Бухарестского университета Румынии, Рейнско-Вестфальского технического университета города Ахена, Университета Аристотеля в Салониках, Анкарского университета, Автономного Университета Нуэво-Леон, Католического университета Боливии.

В рамках такой рассылки пользователь получает письмо с вложением — архивом или привычным офисным документом, содержащим макрос. В сообщении злоумышленник может представиться сотрудником или подрядчиком университета и сообщить, что выслал некое «предложение», «приложил бюджет» или просит посмотреть заказ или прайс-лист, находящийся во вложении.

Вложение содержит вредоносное ПО, которое использует уязвимость в старых версиях программ из пакета Microsoft Office. Если пользователь открывает вложение, он открывает путь зловреду, с помощью которого злоумышленник может загружать в систему любые файлы, выгружать из неё конфиденциальные данные, в частности пароли, документы, и запускать какие-либо команды для дальнейшего заражения.

Для убедительности злоумышленники используют логотипы университетов и ссылаются на какого-либо известного сотрудника вуза. Однако при внимательном прочтении обнаруживается, что, во-первых, адрес, с которого пришло сообщение, часто не имеет отношения к университету. Во-вторых, несвязность текста наводит на мысль, что это автоматический перевод с другого языка - то, чего, скорее всего, не допустит представитель вуза. Более того, в рассылке часто используется классический приём спамеров - исполняемый файл с двойным расширением вроде .pdf.exe.

Пример вредоносного письма.

Если с начала года в среднем фиксировалось несколько десятков подобных сообщений в день, то на 13 апреля пришёлся всплеск — было обнаружено уже около 2 тыс. подобных писем.

Чтобы не стать жертвой таких атак, специалисты по кибербезопасности рекомендуют:

- не доверять письмам с незнакомых ящиков, особенно когда речь идёт о персональных данных, денежных операциях и подозрительных вложениях, даже если визуально похоже, что письмо пришло от организации с хорошей репутацией, например, университета;
- пользователям следует повышать уровень цифровой грамотности, компаниям — проводить тренинги по кибербезопасности для сотрудников, обучать их распознавать техники социальной инженерии;
- установить надёжное защитное решение, которое автоматически будет отправлять подобные письма в спам.