Российская хакерская группа COLDRIVER распространяет вирус LOSTKEYS для получения доступа к контактам и файлам

Российская хакерская группа COLDRIVER распространяет вирус LOSTKEYS для получения доступа к контактам и файлам
Российская хакерская группа COLDRIVER распространяет вирус LOSTKEYS для получения доступа к контактам и файлам

Эксперты по кибербезопасности из компании Google выявили свежий вирус под названием LOSTKEYS, происхождение которого связано с Россией.

По меньшей мере, три раза был замечен вредоносный код, занимающийся кражей контактов и файлов у политических деятелей и активистов. Злоумышленники из России применяют поддельную "капчу" и симулируют работу программы для OSINT-анализа.

Предупреждение Google о хакерах РФ появилось в блоге Группы разведки угроз компании.

Киберспециалисты написали, что речь идет о вредоносном коде, созданном российской хакерской группировкой COLDRIVER, которая также скрывается за именами UNC4057, Star Blizzard и Callisto. Когда вирус заражает систему, то в самом легком случае он получает доступ к личным данным пользователя — к его контактам. Кроме того, были случаи, когда коды россиян получали доступ к файловой системе, объясняется в блоге. Случаи заражения обнаружили трижды в 2025 году: в январе, марте и апреле. Жертвами становились политики и чиновники стран-членов НАТО и Украины, сотрудники общественных организаций, бывшие работники разведки и дипломаты.

"Мы считаем, что основной целью операций COLDRIVER является сбор разведывательных данных в поддержку стратегических интересов России. В небольшом количестве случаев группу связывали с кампаниями по утечке информации, направленными против должностных лиц Великобритании и неправительственной организации", — говорится в блоге киберспециалистов.

Google предупредила, что цель COLDRIVER — получить доступ к контактам цели и к файлам на жестком диске.

Хакеры РФ — детали

В блоге Google подробно объясняется, как происходит заражение. Отмечается, что хакеры РФ при этом используют поддельные CAPTCHA, а куски вредоносного кода могут "делать вид", что они являются частями OSINT-программы для сбора данных Maltego.

Как происходит заражение вирусом LOSTKEYS:

  1. человека перенаправляют на фальшивый сайт, на котором якобы размещено что-то полезное — файл, сервис, форма входа;
  2. на сайте нужно пройти процедуру подтверждения безопасности — и для этого следует нажать на CAPTCHA;
  3. в память системы загружается вредоносный код (то есть как будто имитируется команда Ctrl+C);
  4. рядом с "капчей" пользователь видит инструкцию, что нужно делать дальше — следует вызвать командную строку через Win+R, далее — комбинация Ctrl+V и нажать Enter;
  5. после этого запускается инструмент администрирования PowerShell, который выполняет вредоносный код, предостерегли специалисты Google.

Хакеры РФ, вирус LOSTKEYS, российские хакеры, Google qhiukiqrihdvls

Хакеры РФ — как происходит заражение вирусом LOSTKEYS

Фото: Google

Компания также объяснила, как защититься от вируса. Речь идет о людях, которые могут стать целями для российских хакеров. Для них предлагают три варианта защиты. Во-первых, зарегистрироваться в "Программе расширенной защиты". Во-вторых, включить улучшенный безопасный просмотр Google. В-третьих, обновить программы на устройствах.

Отметим, в сентябре 2024 года на портале Министерства юстиции США рассказали о российских хакерах, за "головы" которых обещают 10 млн долл. Министерство заявило, что речь идет о трех офицерах ГУР, которые устроили кибератаку на компьютеры правительства Украины за несколько дней до вторжения в 2022 году.

Страница для печати  

Другие новости по теме:

Российские хакеры пытались взломать сети фирмы, связанной с Байденом
Пятерых китайских хакеров США обвинили во взломе более сотни американских компаний
Опасная уязвимость позволила шпионить за пользователями Instagram
Кибер-партизаны Беларуси взломали прямой эфир гостелеканала и показали, как силовики избивали протестующих
Отнять все в один клик. Как хакеры крадут личные данные и деньги украинцев
В России похищена база данных клиентов крупнейшей в стране сети секс-шопов
Белорусы массово начали снимать наличные на фоне заявления киберпартизан
Белорусские кибер-партизаны пригрозили Лукашенко новыми атаками
США начали охоту на «грязную шестёрку» из российского ГРУ
В интернете продавали персональные данные украинцев из реестра избирателей
В Беларуси кибер-партизаны назвали имена руководителей СИЗО на Окрестина
Как полиция взламывает заблокированные телефоны и извлекает данные

Комментарии:

comments powered by Disqus
18:00 В Тегеране силы ПВО отражают атаку Израиля
18:00 Президент Ирана призвал Ирак усилить защиту своего воздушного пространства от Израиля
17:54 Сергей Собянин продаёт историческую усадьбу в качестве доступного коммерческого помещения
17:48 В Исфахане подвергся атаке стратегический объект Министерства обороны Ирана
17:36 В Ленинградской области произошло возгорание на свалке
17:33 Трамп обратился к Ирану и Израилю
Мы в телеграм. Подписывайтесь на канал с оперативными новостями
17:30 Подпольный рынок эксклюзивных секретов: как доверенное лицо Усманова скрывает яхты и миллиарды от санкций
17:12 Бывший президент Франции Николя Саркози был лишён высшей государственной награды
17:09 Берлин, Париж и Лондон призвали Иран к проведению переговоров по ядерной программе
16:57 В Индии на пути к храму потерпел аварию вертолет
16:48 Путин поделился подробностями своего обычного ежегодного медицинского осмотра
16:39 В Москве предприниматель проиграл в карточной игре почти 5 миллионов рублей
16:33 Командир приказал раненым солдатам ползти, игнорируя просьбы об эвакуации
16:15 Russian passport, offshore assets, and Favbet’s shadow money flows: what else is Andriy Matyukha trying to scrub from the internet?
16:03 Израильские ВВС осуществили атаку на Тегеран
15:57 В районе аэропорта Мехрабад в Тегеране слышны взрывы
15:51 Чиновник из Чечни тайно посещал Саудовскую Аравию во время конфликта на Ближнем Востоке
15:42 Израильская разведывательная служба «Моссад» тайно доставила в Иран взрывчатку с целью атаки на объекты ПВО
15:36 В Иране произошла атака на один из центров Министерства обороны
15:18 В Санкт-Петербурге неизвестный начал стрелять по людям из пневматического оружия
15:09 Во Франции предложили установить ограничения на передвижение российских дипломатов в пределах Евросоюза
15:06 60% американцев считают, что организация парада в честь Трампа является ненужной тратой бюджетных средств
14:57 В Елабуге произошло падение дрона
14:54 Израиль разрушил завод в Иране, который занимался производством беспилотников
14:48 На территории России диверсанты подожгли трансформатор на заводе
14:33 Иран официально сообщил о гибели восьми офицеров и одного генерала из КСИР в результате израильских атак
14:27 Зеленский сообщил о задержке в поставках систем ПВО Patriot из Израиля
14:21 В Киеве офис компании Boeing был поврежден в результате удара, нанесенного со стороны РФ
14:12 В Омской области годовалый ребёнок утонул в ведре, пока его нетрезвые родители спали
14:09 Нетаньяху обвинил Иран в попытках воспрепятствовать Трампу
14:03 В Дагестане из-за аварии много людей осталось без электричества
13:39 Британская Палата лордов потратила 9,6 миллиона фунтов на дверь, которая оказалась неисправной
13:30 Трамп рассматривает возможность удара США по иранскому ядерному объекту Фордо
13:24 В Великобритании выставили на продажу дом с личным аэропортом
13:15 В центре Москвы обрушилась лицевая часть здания
13:12 В Париже обокрали блогера Диану Коркунову
13:06 В Санкт-Петербурге мужчина избил своего собутыльника ножкой от стула
13:00 Бывшего советника Лужкова обманули на 1,1 миллиона рублей
12:48 Израиль атаковал военную базу в иранском городе Керманшах
12:42 Путин освободил от наказания бывшего руководителя УФСБ по Краснодарскому краю Кубрака