Хакерская группировка NetMedved запустила новую кампанию, нацеленную на российские организации. В атаке используются поддельные business-документы, LNK-файлы, PowerShell-скрипты и инструмент удаленного администрирования NetSupport Manager, который злоумышленники применяют как NetSupportRAT. По данным отчета, эта активность продолжает уже знакомую тактику группы: ранее она использовала LNK-файлы, загрузчики на PowerShell и скрипты с командой finger. На этот раз основной акцент сделан на социальной инженерии: вредоносные файлы маскируются под запросы на закупку, а их названия оформлены в профессиональном стиле, чтобы повысить доверие у сотрудников, работающих с документами. После открытия LNK-файла запускается PowerShell-скрипт, который получает зашифрованную полезную нагрузку с удаленного сервера. Для сокрытия действий злоумышленники применяют несколько техник, затрудняющих анализ и обнаружение: После запуска LNK-файл подключается к удаленному серверу и загружает встроенный зашифрованны