"Страховой случай": как Malinsure маскирует атаки под ДМС и что известно о бэкдоре SafeMostSSH
В середине лета 2026 года аналитики департамента киберразведки F6, изучая загрузки в публичной онлайн‑песочнице, наткнулись на несколько свежих семплов вредоносного ПО. Их объединяло не поведение, а "легенда": имена файлов и сопроводительные материалы настойчиво крутились вокруг добровольного медицинского страхования (ДМС) и "выгодных предложений" для сотрудников и родственников. Быстрая проверка не привязала находки ни к одному известному семейству ВПО - так в расследовании появился новый, ранее не описанный бэкдор.
Этой вредоносной программе присвоили имя SafeMostSSH. Оно складывается из трех характерных признаков: Safe - по URL, задействованному в первом канале связи с управляющей инфраструктурой; Most - по слову *telemost* в доменном имени, через которое также приходили команды; SSH - потому что основной протокол взаимодействия с операторами строится вокруг SSH‑механики и туннелирования. Отдельный интерес вызвало то, что не нашлось ни одной группировки, которая бы сочетала именно такое ВПО, схожую сетевую инфраструктуру и набор TTPs. Поэтому активность выделили в самостоятельный кластер угроз и назвали Malinsure - по страховой тематике приманок (англ. *insure*).
Приманки, впрочем, не ограничивались ДМС. В обнаруженных материалах встречались отсылки к компаниям финансового сектора и топливно‑энергетического комплекса. Это важная деталь: набор "витринных" документов указывает на вероятный круг интересов злоумышленников и на то, что страховая легенда - лишь удобная упаковка для проникновения в корпоративные сети.
Одна из наиболее необычных деталей SafeMostSSH - способ "подкормки" адресами C2 из внешних источников. В качестве такого внешнего ориентира фигурировал пост на российской медиаплатформе о бизнесе и технологиях vc.ru, посвященный... автозапчастям. Внутри текста были размещены две ссылки, которые выглядели как переходы на PNG‑файл на Google.com. Но проверка показывала, что запрашиваемых URL на стороне Google не существует. Эти "псевдо‑ссылки" работали как контейнер: в их теле в зашифрованном виде были спрятаны данные C2, которые бэкдор умел декодировать и превращать в актуальные адреса управляющих серверов. Более развернуто эта логика и связанные с ней артефакты описаны в материале, где разбираются услуги киберразведки threat intelligence и практические наблюдения по новой инфраструктуре Malinsure.
Как начиналась атака: фишинг, "скидка до 60%" и архив с .docx.exe
Стартовой точкой в цепочках Malinsure становились фишинговые письма. Один из задокументированных примеров - сообщение с темой "Акция! ДМС со скидкой до 60% для родственников" (SHA‑1: `40f799f997cb3a8162bded7b64575cad519ca6db`). Письмо отправляли с ящика `mutewinter78@gmail.com`, а задействованный почтовый сервер находился на хосте `191.44.37[.]222`. Вложение выглядело безобидно: файл "ДМС обновления.pdf" (SHA‑1: `9a5d438119eb1548aa5db803eeefb4fcbad12344`).
Содержание "PDF" описывало порядок действий для получения документа по обновленной программе ДМС российской страховой компании и предлагало перейти по ссылке вида:
`hxxps://{название компании}-filesharing[.]ru/.../Изменения в программе ДМС.rar`
После перехода на устройство жертвы загружался архив "Изменения в программе ДМС.rar" (SHA‑1: `01bfd6f549ae0b6458bb26b605dbdc2e468ef576`). Внутри - набор компонентов, среди которых особенно показателен исполняемый файл, маскирующийся под документ:
- `Программа ДМС в ред 13.07.2026.docx.exe` (SHA‑1: `6857ece28c264b5099377eb54cb8a5e2e3ea8bd2`)
- `settings` (SHA‑1: `896bae561c66b3f82ced36deed075b47f5b46069`)
- `C2R64.dll` (SHA‑1: `57cbbf5ab2d5571fef8a2093806ca56372069343`)
- `AppVIsvSubsystems64.dll` (SHA‑1: `c97ed35b1d90b0f2c3f0e3d621f2b5d4b2dc1377`)
Позже выявили и другие схожие семплы с тем же стилем легендирования. Например, вариант с файлом‑приманкой "ДМС для родственников.pdf" (SHA‑1: `470dd3478be26d5cfdca38f95f585dd9d9374780`) вел к ZIP‑архиву "Страхование родственников.zip" (SHA‑1: `fdb431b2bdea01be2a1b543accaf41efe25b6b05`), где снова встречался исполняемый "документ" и служебные файлы, используемые для запуска и работы бэкдора.
Что важно для защиты: не только сигнатуры, но и процесс
Появление Malinsure - напоминание, что атаки все чаще строятся на правдоподобных бизнес‑сюжетах и длинных цепочках доставки. Здесь вредоносный контент прячут не только в "документе с двойным расширением", но и в инфраструктуре: C2‑адреса могут прятаться в неожиданных местах, включая публичные тексты со ссылками‑обманками. Поэтому одних антивирусных проверок на периметре мало - нужна внятная схема выявления аномалий в DNS/HTTP и контроль исходящих соединений, особенно если внутри сети неожиданно активируется SSH‑туннелирование.
Практический минимум для компаний, которые хотят снизить вероятность успешного проникновения: регулярно проводить учения по фишингу, ограничивать запуск файлов из пользовательских каталогов и архивов, включать блокировки на уровне почтового шлюза для вложений с "маскировкой" (вроде `.docx.exe`), а также жестко сегментировать доступ к критичным ресурсам. Отдельная тема - защита от ransomware для компаний: даже если конкретная кампания начинается с бэкдора, финальная стадия у многих группировок нередко сводится к шифрованию и вымогательству, а значит, пригодятся проверенные офлайн‑бэкапы, контроль прав на хранилища и отработка восстановления.
Для руководителей ИБ, которым нужно закрывать пробелы системно, логичным шагом становится аудит информационной безопасности заказать у команды, которая проверит не только "бумажные" политики, но и реальные цепочки: почта → рабочая станция → боковое перемещение → управление инфраструктурой. А если собственных ресурсов на круглосуточный мониторинг не хватает, помогает реагирование на киберинциденты SOC услуга - с понятными регламентами, SLA на разбор инцидентов и поиском скрытых каналов управления вроде тех, что использует SafeMostSSH.
Наконец, многие компании параллельно рассматривают финансовую "подушку" на случай крупных простоев: киберстрахование для бизнеса цена зависит от отрасли, оборота, зрелости ИБ и истории инцидентов. Но страховой полис не заменяет техническую защиту - он работает только как дополнение к процессам, где есть мониторинг, журналирование, план реагирования и проверенная стратегия резервного копирования. Если нужна прикладная картина того, как современные группировки увязывают социальную инженерию, инфраструктуру и скрытые каналы управления, полезно держать в поле зрения разбор, где детально рассматривается защита корпоративных сетей от Malinsure и особенности SafeMostSSH.
Malinsure показателен именно комбинацией правдоподобной "страховой" приманки и нестандартной логики обновления C2 из внешних публичных материалов. И чем быстрее компании начнут отслеживать такие приемы на уровне телеметрии и процессов, тем меньше шансов, что письмо про "скидку на ДМС" окажется началом дорогостоящего инцидента.
