Аналитики отдела киберразведки (Threat Intelligence) компании F6 изучили инструменты и инфраструктуру новой киберпреступной группировки Malinsure, нацеленной на российские компании. Об этом сообщили редакции IT Speaker в F6.

В июле 2026 года сотрудники компании обнаружили образцы вредоносного программного обеспечения, которое было признано уникальным, так как не имело аналогов среди известных угроз. Образцы были загружены с территории Российской Федерации и были объединены под названиями файлов, связанными с добровольным медицинским страхованием (ДМС).
Этот вредонос получил название SafeMostSSH (Safe – от URL, который злоумышленники использовали в первом канале связи с C2, Most – от слова telemost, упомянутого в доменном имени, через которое также передавались команды, и SSH – по основному протоколу взаимодействия). Распространяется он через фишинговые письма, например, с заголовком «Акция! ДМС со скидкой до 60% для родственников». Злоумышленники используют домены gosuslugi[.]email и minfin[.]support.
Специалисты F6 не выявили ни одной известной группировки, использующей такое вредоносное ПО, сетевую инфраструктуру или TTPs. Особенностью данного ПО является необычный метод получения новых адресов C2 из внешних ресурсов, например, пост на популярной российской медиаплатформе о бизнесе и технологиях, касающийся автозапчастей.
Ранее стало известно, что в первом полугодии 2026 года в результате масштабной кампании киберпреступников против более чем 3000 организаций по всей стране ущерб от их действий превысил 4 млрд рублей. Почти каждая восьмая атака оказалась успешной.
В BI.ZONE PAM появился беспарольный доступ к ресурсам


