В августе 2023 года компания «РТК‑Солар» зафиксировала массовую фишинговую рассылку от имени правоохранительных органов РФ. Злоумышленники используют домены, максимально похожие на официальные имена следственных органов. Киберпреступники рассылают письма с требованием ознакомиться с материалами уголовного дела. Чтобы требования были правдоподобными, злоумышленники используют реальные данные граждан, полученные из масштабных утечек.

Фишинговые рассылки осуществляются адресно. Киберпреступники берут персональные данные потенциальных жертв и обращаются по имени и отчеству. Иногда в письмах указываются паспортные данные и адреса регистрации. Кроме того, в тексте письма фигурируют реальные номера уголовных дел, полученные из открытых источников. Все эти факторы влияют на то, что получатель письма откроет вложение и запустит вредоносную программу.

Специалисты «РТК‑Солар» установили, что авторы фишинговой кампании воспользовались одной из утечек 2022 года, где общее количество опубликованных записей достигло 30 млн, включая 6 млн уникальных адресов электронной почты и 78 тысяч принадлежат корпоративным доменам.

Схема фишинговой кампании не новая и чрезвычайно распространённая. Однако схема претерпела некоторые изменения, ранее вредоносные ZIP‑файлы находились в самом письме, но в связи с ужесточением мер безопасности такие сообщения автоматически фильтруются как спам. Вместо вложений злоумышленники начали вставлять ссылку на файлообменник, с которого жертва загружает вредоносное ПО, замаскированное под программу для распознавания текста.