<?xml version='1.0' encoding="utf-8"?>
      <rss version='2.0'>
      <channel>
      <title>Форум на Исходниках.RU</title>
      <link>https://forum.sources.ru</link>
      <description>Форум на Исходниках.RU</description>
      <generator>Форум на Исходниках.RU</generator>
  	
      <item>
        <guid isPermaLink='true'>https://forum.sources.ru/index.php?showtopic=475777&amp;view=findpost&amp;p=3938731</guid>
        <pubDate>Tue, 07 Apr 2026 09:17:00 +0000</pubDate>
        <title>Bi.Zone: кибергруппировка Watch Wolf вновь атакует российские компании</title>
        <link>https://forum.sources.ru/index.php?showtopic=475777&amp;view=findpost&amp;p=3938731</link>
        <description><![CDATA[RSS_Bot: <span class='tag-size' data-value='14' style='font-size:14pt;'>Bi.Zone: кибергруппировка Watch Wolf вновь атакует российские компании</span><br>
<br>
<em class='tag-i'>В марте 2026 г. Watch Wolf пыталась распространить троян DarkWatchman через фишинговую рассылку, представляясь сотрудниками...</em><br>
<br>
В марте 2026 г. Watch Wolf пыталась распространить троян DarkWatchman через фишинговую рассылку, представляясь сотрудниками логистической компании. Об этом CNews сообщили представители Bi.Zone.<br>
<br>
В марте 2026 г. команда Bi.Zone Mail Security зафиксировала фишинговую активность. Злоумышленники разослали более тысячи писем сотрудникам финансовых и государственных учреждений России. Атакующие использовали вредоносное ПО DarkWatchman — троян удаленного доступа с расширенной функциональностью. По данным портала киберразведки Bi.Zone Threat Intelligence, за этим стоит кибергруппировка Watch Wolf.<br>
<br>
13 марта 2026 г. выявили и заблокировали первую волну рассылки. Письма отправлялись со скомпрометированного почтового адреса с темой «Счет на оплату» и вложениями, которые имитировали финансовые документы. Злоумышленники представлялись сотрудниками бухгалтерии из логистической компании.<br>
<br>
18 марта 2026 г. были заблокированы сразу несколько новых рассылок. В одной из них атакующие выдавали себя за специалистов по организации перевозок в промышленном секторе. В письмах злоумышленников с темой «Счет» также были вложения, замаскированные под финансовые документы. В этот раз атакующие использовали более типичный сценарий: распространяли уведомление, что срок бесплатного хранения груза закончился, и призывали к срочным действиям.<br>
<br>
Во всех случаях сценарий атаки строился на типичных приемах социальной инженерии: давлении, срочности и угрозах негативными последствиями. В письмах злоумышленники утверждали, что если жертва не отреагирует на письмо в тот же день, груз будет возвращен.<br>
<br>
К письмам прикреплялись архивы с исполняемыми файлами внутри — это самораспаковывающиеся архивы, которые разворачивают вредоносную нагрузку при их запуске. В частности, запускался троян удаленного доступа DarkWatchman, а еще дополнительный модуль — кейлоггер, предназначенный для скрытого перехвата вводимых пользователем данных, включая логины и пароли.<br>
<br>
Вредоносная программа работает следующим образом: при успешном выполнении она скрытно закрепляется в системе, устанавливает соединение с управляющим сервером и ожидает дальнейших команд от злоумышленников. Впоследствии атакующие получают возможность удаленно контролировать скомпрометированный хост и отслеживать активность пользователя.<br>
<br>
<strong class='tag-b'>Дмитрий Царев</strong>, руководитель управления облачных решений кибербезопасности Bi.Zone: «Чтобы противостоять подобным атакам, организациям необходимо выстраивать комплексную защиту. Рекомендуем проводить регулярное обучение сотрудников по распознаванию фишинга. Так, нужно обращать внимание на давление, срочность и подозрительные формулировки в письмах. Даже если сообщение выглядит убедительно, следует внимательно проверять адрес отправителя и домен. Также важно соблюдать осторожность при работе с вложениями: файлы из непроверенных источников, особенно архивы и исполняемые программы, увеличивают риски. На уровне ИT-инфраструктуры необходимо использовать средства фильтрации почты и обнаружения угроз на периметре, включая анализ вложений и ссылок до их доставки пользователю. На конечных устройствах должна быть реализована многоуровневая защита. Для этого нужно использовать антивирус, а также внедрить системы обнаружения и реагирования (EDR). Они позволяют выявлять более сложную вредоносную активность, например попытки закрепиться в системе, установку связи с инфраструктурой или аномальное поведение процессов».<br>
<br>
Watch Wolf — финансово-мотивированная группа, которая компрометирует системы с целью получения доступа к онлайн-банкингу и кражи денежных средств. Использует фишинговые письма, а также веб-сайты, созданные с целью распространения вредоносного программного обеспечения, на которые привлекает жертв через отравление поисковой выдачи. Связана с другой финансово-мотивированной группой — Buhtrap.<br>
<br>
Ранее эксперты Bi.Zone Threat Intelligence фиксировали кампанию группы Watch Wolf, нацеленную на компрометацию рабочих станций бухгалтеров в российских организациях. Целью атаки был вывод денежных средств через онлайн‑банкинг. Злоумышленники прибегали к отравлению поисковой выдачи (SEO poisoning). Этот метод реализуется через добавление на сайты, распространяющие ВПО, ключевых слов, позволяющих им попадать на первую страницу поисковой выдачи при определенных запросах.<br>
<br>
Чтобы защитить организацию от кибератак, важно знать, какие методы и инструменты применяют злоумышленники, в том числе и то, как они используют в своих кампаниях актуальную повестку. Подробную информацию об этом предоставляют порталы киберразведки.<br>
<br>
Адрес новости:<br>
https://safe.cnews.ru/news/line/2026-04-07_bizone_kibergruppirovka_watch<br>
<br>
]]></description>
        <author>RSS_Bot</author>
        <category>Новости: Безопасность</category>
      </item>
	
      </channel>
      </rss>
	