Хакеры из NightEagle используют поддельные инсталляторы 1С и Adobe для распространения вредоноса на сетях российских компаний. Злоумышленники взламывают доменные имена и создают копии легитимных установщиков, чтобы заразить рабочие станции.
Основной вектор атак — компрометирование домена жертвы. Злоумышленники перенаправляют трафик на управляемые ими серверы, где размещают заражённые файлы. Пользователи, скачав то, что выглядит как официальный инсталляр, получают вредонос вместо ожидаемого ПО.
После заражения вредонос позволяет группировке получить доступ к внутренней сети компании и похищать данные. Атаки затрагивают организации различных отраслей, включая финансовый сектор и производство.
Для защиты рекомендуется проверять подлинность скачиваемых инсталляторов через официальные каналы производителей, контролировать доменные записи, а также использовать решения для обнаружения аномальной активности в сети.
