
Именно тогда впервые атакующими был использован другой самописный бэкдор - TinyPosh, который также по команде управляющего сервера позволяет скачивать и запускать другие вредоносные программы. Вторая атака с его участием произошла 24 апреля - схема была примерно та же, сообщает Group IB.
Две недели спустя OldGremlin решили сменить тактику. Они подготовили фейковое письмо от имени российской журналистки РБК, которая якобы приглашала получателей принять участие в "Всероссийском исследовании банковского и финансового сектора во время пандемии коронавируса". "Журналистка" назначала потенциальной жертве (банку) 30-минутное интервью - специально для проведения атаки хакеры создали календарь, в котором и назначали встречу жертве.
В отличие от первых писем, сообщение от корреспондента РБК было довольно точно подделано под рассылку медиахолдинга и написано хорошим русским языком. Как и в первых почтовых рассылках, открытие ссылки в письме приводило к тому, что на машину жертвы загружался троян. @banksta