Антивирус Dr.Web® - Премиум Партнер

8(800)775-31-32

6 августа с зараженного компьютера пользователя Контур.Диадока разослали zip-архивы с вредоносным программным обеспечением.


Цель злоумышленника — кража денег через системы дистанционного банковского обслуживания (ДБО). Кибератака была направлена на пользователей систем ДБО и иных сервисов отправки платежных поручений в различные банки.

Сам сервис Диадок не был взломан. Для вредоносной рассылки использовали стандартную возможность продукта — отправку документов из веб-приложения.

Чтобы избежать дальнейшего распространения вредоносного ПО, Контур.Диадок заблокировал отправку зараженных документов и удалил отправленные. За короткий промежуток между отправкой архива и его удалением из системы некоторые пользователи могли получить зараженные вложения и запустить их на своих рабочих местах.

Как определить наличие трояна

Троян можно обнаружить по следующим признакам:

  • Появление нового exe-файла с необычным названием в локальном каталоге пользователя, например, C:Users***AppDataLocalPepebekapKebopeb.exe или C:Users***AppDataLocalKakobebabeLebobobela.exe
  • Появление такого файла в списке автозагрузки.
  • Незапланированная установка программ удаленного доступа, таких как Anydesk или TeamViewer.

Действия Контура для локализации инцидента

За сутки специалисты Контура провели исследование и реверс-инжиниринг образцов вредоносного ПО . Установили индикаторы компрометации и признаки заражения систем клиентов.

В сервисе Контур.Диадок предприняты следующие меры:

  • Выявлены и пресечены процессы распространения трояна среди клиентов, включая выборочное ограничение функциональности сервиса.
  • Заблокированы вредоносные файлы в объектном хранилище сервиса.
  • Актуализированы средства и системы обнаружения вредоносного ПО.
  • Производится непрерывный контроль за попытками распространения вредоносных файлов.
  • Проведена адресная работа с пострадавшими клиентами и оказание помощи в устранении последствий инцидента.

Что делать, если вы получили неизвестный архив

Если вы получили архив, действуйте так же, как в случае с любым другим подозрительным файлом в почтовом сервисе — не запускайте содержащиеся в нем исполняемые файлы.

Так как троян направлен на хищение денежных средств через системы дистанционного-банковского обслуживания и иные системы формирования платежных документов, внимательно контролируйте платежные поручения, которые вы отправляете. Особое внимание уделите реестрам платежных поручений: как правило, банковский троян добавляет «мошенническую платежку» в пачку платежей.

Проконтролируйте доступы к электронным подписям, которые вы используете для подписания платежных поручений, а также старайтесь использовать многофакторную аутентификацию при работе с финансовыми транзакциями.