КИБЕРБЕЗОПАСНОСТЬ

Более 20 госcайтов Бразилии превратили в канал доставки malware

Более 20 бразильских госcайтов использовали для доставки malware: кампания PhantomEnigma маскировала атаку под официальные письма и .gov.br-ссылки.

✍️ Редакция iTech News | 17.07.2026 | ⏱ 5 мин | Источник: The Hacker News
🕵

Более 20 бразильских государственных сайтов оказались частью активной вредоносной кампании PhantomEnigma: злоумышленники использовали взлом госсайтов как доверенный канал доставки malware. Для русскоязычной IT-аудитории здесь важен не экзотический бразильский сюжет, а сама схема: если письмо приходит с валидного ящика, проходит SPF, DKIM и DMARC, а внутри ведет на настоящий домен .gov.br, стандартная осторожность пользователей и часть защитных сценариев быстро дают сбой.

О кампании сообщает The Hacker News со ссылкой на исследование ANY.RUN. По данным исследователей, атакующие связали между собой десятки на первый взгляд несвязанных эпизодов и показали, что за ними стоит более широкая операция с несколькими ветками инфраструктуры и разными вариантами заражения. Речь идет не о разовой рассылке с поддельным логотипом, а о выстроенной цепочке, где доверие к государственным ресурсам и «чистым» письмам превращено в инструмент обхода базовых проверок.

Схема начиналась с писем и документов, стилизованных под официальные уведомления полиции. В приманках использовались названия вроде «Ofício Polícia Civil» и «Procuração Digital», иногда с QR-кодами, иногда со ссылками, похожими на легитимные государственные ресурсы. В ряде случаев письма отправлялись из скомпрометированных почтовых ящиков и проходили аутентификационные проверки SPF, DKIM и DMARC. Это важная деталь: для получателя и для части почтовой инфраструктуры такое сообщение выглядит не как типичный спуфинг, а как вполне добропорядочная переписка. Дальше жертву перенаправляли через скомпрометированные хосты .gov.br или через домены-двойники в полицейской стилистике, после чего запускался вредоносный инсталлятор.

Среди замеченных узлов ANY.RUN называет, в частности, timon.ma.gov[.]br, loginam.sesp.es.gov[.]br, aplicacao.cbm.mt.gov[.]br и prodoc.ap.gov[.]br. Это муниципальные, судебные и связанные с общественной безопасностью порталы, которые использовались на разных этапах цепочки доставки. Исследователи отдельно подчеркивают, что государственные системы выступали именно как доверенная инфраструктура доставки, а не обязательно как конечная цель атаки. Но для жертвы разница невелика: когда вредоносная цепочка проходит через реальный государственный домен, вероятность клика растет, а SOC получает меньше ранних сигналов тревоги. В этом и состоит практический смысл истории про взлом госсайтов: компрометация одного доверенного ресурса начинает работать как усилитель для следующих атак.

За последний год PhantomEnigma заметно эволюционировала. По временной шкале, которую восстановили исследователи, в 2025 году операция была сильнее завязана на банковские сценарии, а в 2026-м сместилась к злоупотреблению скомпрометированными государственными сайтами и почтовыми аккаунтами. Параллельно менялся и арсенал. Если раньше это была более узкая банковская история с акцентом на браузерные расширения, то теперь речь идет о модульном бэкдоре на связке Inno и Node.js. Для защитников это плохая новость по трем причинам сразу. Во-первых, доверенная инфраструктура снижает подозрительность на входе. Во-вторых, модульная загрузка позволяет менять полезную нагрузку уже после заражения, не перестраивая всю цепочку. В-третьих, быстро ротирующиеся C2-домены делают статические блок-листы заметно менее полезными, чем хотелось бы их владельцам.

Сама цепочка заражения выглядит вполне приземленно и потому опасно. Сначала приходит письмо с официальной приманкой. Затем пользователь уходит по ссылке через доверенный или похожий на доверенный ресурс. После этого запускается установщик: исследователи упоминают Inno Setup, MSI и другие инсталляторы. Дальше в игру вступает патченная Electron-программа, внутри которой легитимное приложение подгружает вредоносный index.js. На этом этапе malware собирает сведения о системе, закрепляется в автозапуске, формирует постоянный идентификатор машины и начинает связываться с управляющей инфраструктурой. Затем по команде может выполнять JavaScript через eval(), скачивать и запускать дополнительные файлы, а итоговая нагрузка уже зависит от задач оператора: стилеры, лоадеры, RMM-инструменты и другое вредоносное ПО.

Это важнее, чем очередная новость про «новый троян». Исследователи описывают не просто загрузчик, а механизм, который позволяет на одной и той же базе развернуть разные сценарии: кражу учетных данных, удаленный доступ, доставку второго этапа и дальнейшее боковое перемещение. Для банков и госструктур последствия очевидны: компрометация учетных данных, несанкционированный доступ, мошеннические операции, утечки и простои. Но и для коммерческого сектора вывод не мягче. Разработчики внутренних систем, ИБ-команды, администраторы почты и владельцы клиентских рабочих мест снова получают неприятное напоминание: доверять домену, сертификату и аутентифицированной почте как самодостаточным сигналам уже нельзя. Если легитимный Electron-пакет загружает подмененный index.js, а письмо пришло с реального ящика, классическая модель «проверили отправителя и успокоились» перестает работать.

Практический урок здесь не в том, что нужно запретить пользователям открывать все подряд под страхом увольнения. Гораздо полезнее другое: дать сотрудникам безопасный и быстрый канал эскалации для подозрительных «официальных» писем, а внутри защиты опираться не только на репутацию домена и verdict одного движка. Поведенческий анализ, ретрохантинг по телеметрии, контроль запуска установщиков и внимание к Electron/Node.js-цепочкам в корпоративной среде выглядят куда полезнее, чем вера в то, что госдомен по определению безопасен. История PhantomEnigma неприятна именно своей нормальностью: злоумышленники не ломают физику, они просто берут инфраструктуру, которой бизнес и государство привыкли доверять, и превращают ее в транспорт для следующей атаки.

Если такие кампании продолжат масштабироваться, взлом госсайтов станет не локальной проблемой публичного сектора, а универсальным способом обнулить часть привычных индикаторов доверия в корпоративной защите. И тогда вопрос будет уже не в том, сколько доменов успели скомпрометировать, а в том, готовы ли почтовые, endpoint- и SOC-процессы считать «официальный источник» не признаком безопасности, а лишь еще одной переменной риска. Подробнее о расследовании пишет The Hacker News.

Поделиться: Telegram X LinkedIn