
Хакерскими группировками путем подмены почтовых адресов Управления ФСТЭК России по Уральскому федеральному округу в адрес федеральных органов исполнительной власти, субъектов критической информационной инфраструктуры и организаций Российской Федерации направляются фишинговые письма, во вложениях которых находится архив с наименованием «запрос5161-2.7z». Архив содержит исполняемый файл «20250203_5_161.scr», замаскированный под официальное письмо Управления ФСТЭК Россиипо Уральскому федеральному округу с расширением «.pdf», который является экземпляром вредоносного программного обеспечения типа «троян» (Trojan.Win32.AntiVM.das).
С целью предотвращения реализации угроз безопасности информации, связанных с фишингом, необходимо выполнить следующие мероприятия.
- Заблокировать доставку писем от адресов электронной почты ufo@fstec.ru, feo.ufo@fstec.ru, kii.ufo@fstec.ru, oek.ufo@fstec.ru, omto.ufo@fstec.ru, otd2_ufo@fstec.ru, otd9_ufo@fstec.ru.
- При получении подозрительных электронных писем от имениФСТЭК России необходимо связаться с работником ФСТЭК Россиии удостовериться в их легитимности.
- Не открывать почтовые вложения форматов .7z, .rar, .zip, если заведомоне известно, что указанные вложения должны быть направлены в адрес вашего органа (организации).
- Не открывать полученные по электронной почте файлы, использующие двойные расширения, например .pdf.exe.
- В случае получения данного фишингового письма от указанныхв пункте 1 почтовых адресов осуществить проверку инфраструктурыс использованием средств антивирусной защиты.
- Производить проверку почтовых вложений с использованием средств антивирусной защиты:
для антивирусного средства Kaspersky Endpoint Security необходимо использовать функцию «Защита от почтовых угроз». Для того, чтобы включить указанную функцию, необходимо перейти в настройки приложения и в разделе «Базовая защита» активировать функцию «Защита от почтовых угроз»;
для антивирусного средства Dr.Web Security Space необходимо использовать утилиту SpIDer Mail. Для того, чтобы задействовать указанную утилиту необходимо перейти в настройки приложения и в разделе «Компоненты защиты» выбрать и активировать утилиту SpIDer Mail;
организовать получение почтовых вложений только от известных отправителей;
не открывать и не загружать почтовые вложения писем с тематикой,не относящейся к деятельности органа (организации);
осуществлять работу с электронной почтой под учетными записями пользователей операционной системы с минимальными возможными привилегиями:
для операционных систем семейства Microsoft Windows ограничение привилегий можно осуществить через «Панель управления» — «Учетные записи пользователей» — «Управление учетными записями»;
для операционных систем семейства Linux возможно использование команд chmod, chown, chgrp для разграничения прав доступа к файлам и директориям как отдельных пользователей, так и групп пользователей.
- Обеспечить на уровне сетевых средств защиты информации ограничение обращений к следующим адресам, используя схему доступа по «черным» или «белым» спискам:
hamrick[.]com;
podofo[.]sf[.]net.
- Осуществить настройку правил системы мониторинга событий информационной безопасности (при ее наличии) путем внесения в правила корреляции событий следующих индикаторов компрометации (sha256):
a0488131f969c4f4873e24a7bbce6dabac5cb9ff80e04421140ed9f663695c98;
27967a3dcacf33a5698c419576864aa1fc5bf1a541a9d28ce15527f4e53d9bcf;
8c84b9675272ec471c3d9b1b10957bf9f8676f17a491b15099eaa9ff1625a75a;
f2406609b6424d1a9fb4e09b7e3be8c960e6e9c48e7203be0e226f3a658ea504;
F2760A8AE2C82006B14C93E2256A345B525B7CAA96D50575E5E2E5F378A17ABE.
- Реализовать следующие настройки параметров безопасности почтовых серверов органа (организации) в целях исключения подмены адресов электронной почты.
9.1. Осуществить настройку параметра безопасности Sender Policy Framework (SPF) путем редактирования записей DNS-зоны сервера необходимого домена следующим образом:
добавить новую TXT-запись, которая описывает перечень DNS и IP-адресов, являющихся источниками отправки электронных сообщений. Например, следующего содержания:
example.org IN TXT «v=spf1 mx ip4:133.133.133.133 +a:smtp.mail.ru include:yandex.ru ~all»
из которой следует, что отправлять сообщения от имени домена example.org могут только сервера, указанные в mx-записях, а также IP адрес 133.133.133.133.
Расшифровка параметров:
v=spf1 является версией, всегда принимает значение spf1;
a – разрешает прием писем с адреса, который указан в A и\или AAAA записи домена отправителя;
mx – разрешает принимать письма с адреса, который указан в mx записи домена;
all – определяет, что будет происходить с письмами, которыене соответствуют установленной политике: «-» – отклонять, «+» – пропускать, «~» – дополнительные проверки, «?» – нейтрально;
include – разрешает принимать письма с серверов, разрешенныхSPF-записями домена;
ip4 и ip6 – уточняющие параметры для указания конкретных адресов.
9.2. Осуществить настройку функции безопасности Domain Keys Indentfied Mail (DKIM) подписи и DNS записей путем создания пары ключей шифрования (открытый и закрытый):
openssl genrsa -out private.pem 1024 (сгенерировать закрытый ключ длинной 1024, ключи с длинной менее 1024 применять не рекомендуется);
openssl rsa -pubout -in private.pem -out public.pem (получить публичный ключ из закрытого).
Далее, необходимо указать путь к закрытому ключу в файле конфигурации почтового сервера и указать публичный ключ в конфигурации DNS путем добавление записи следующего содержания:
mail._domainkey.your.tld TXT «v=DKIM1; k=rsa; t=s; p=<публичный ключ>».
Если требуется заполнить поле TTL, то необходимо указать параметр 21600.
Расшифровка параметров:
mail — селектор. Можно указать несколько записей с разными селекторами, где в каждой записи будет свой ключ. Применяется в том случае, если задействовано несколько серверов (на каждый сервер свой ключ);
v – версия DKIM, всегда принимает значение v=DKIM1 (обязательный аргумент);
k – тип ключа, всегда принимает значение k=rsa (по крайней мере,на текущий момент);
p – публичный ключ, кодированный в base64 (обязательный аргумент);
t – флаги:
t=y – режим тестирования. Такие ключи отличаются от неподписанныхи нужны лишь для отслеживания результатов;
t=s – означает, что запись будет использована только для домена, к которому относится запись. Использование указанного флага не рекомендуется, если используются субдомены.
9.3. Осуществить настройку функции безопасности Domain-based Message Authentication, Reporting and Conformance (DMARC) путем добавления ТХТ-записи с указанием действий сервера в случае, когда проверка подлинности DKIM и SPF не пройдена, например:
_dmarc IN TXT “v=DMARC1; p=reject; rua=mailto:dmarc@example.org; sp=reject; aspf=s; adkim=s; ri=604800“.
Расшифровка параметров:
v — версия протокола DMARC, принимает значение v=DMARC1 (обязательный параметр);
p – правило для домена. Обязательный параметр, принимает значения none, quarantine и reject, где:
none – не делает ничего, кроме подготовки отчетов;
quarantine – добавляет письмо в СПАМ;
reject – отклоняет письмо;
rua=mailto:dmarc@example.org — адрес электронной почты, на который присылаются уведомления о результатах проверки;
aspf — определяет тип проверки “strict“ для SPF-записей;
adkim — определяет тип проверки “strict“ для DKIM-подписей;
ri — интервал в секундах, определяющий, как часто получать и агрегировать XML-отчеты.