Аналитики департамента киберразведки (Threat Intelligence) компании F6 представили исследование, в ходе которого изучили инструменты и инфраструктуру новой киберпреступной группировки Malinsure, атакующей российские компании.
В июле 2026 года специалисты F6 Threat Intelligence обнаружили семплы вредоносного программного обеспечения, загруженные с территории Российской Федерации и объединенные именованием файлов, связанным с тематикой добровольного медицинского страхования (ДМС). Эти семплы не удалось атрибутировать известному ВПО, в связи с чем данное ПО — бэкдор — было признано уникальным.
Эксперты F6 присвоили вредоносной программе название SafeMostSSH, образованное от следующих уникальных признаков: Safe — от URL-адреса, который злоумышленники использовался в первом канале связи с C2 (управляющим сервом), Most — от слова telemost, упомянутого в имени домена, через который также осуществлялась доставка команд, и SSH — по основному протоколу взаимодействия.
Злоумышленники проводят атаки с помощью фишинговых писем. Один из примеров – сообщение от имени российской страховой компании с темой «Акция! ДМС со скидкой до 60% для родственников», направленное с почтового адреса на gmail. Внутри — файл с именем «ДМС обновления.pdf», который предлагает скачать по ссылке вредоносный RAR-архив, маскирующийся под «Изменения в программе ДМС».