💀 Страховой случай: Malinsure доставляет бэкдор под видом ДМС Бэкдор SafeMostSSH не запускается на хосте, который не в домене. Это уже не массовая рассылка. Это наводка на корпоративную сеть. Разбор компании F6, по данным habr_infosec, выделил Malinsure как новый кластер. Ни образцы, ни инфраструктуру, ни TTP не удалось связать с известными группами. Письмо приходит с темой «Акция! ДМС со скидкой до 60% для родственников». Отправитель — mutewinter78@gmail.com, почтовый сервер — 191.44.37[.]222. Внутри PDF-приманка, которая ведёт на архив «Изменения в программе ДМС.rar». Там лежит переименованный winword.exe с именем «Программа ДМС в ред 13.07.2026.docx.exe». Запускается не документ. Легитимный Word загружает AppVIsvSubsystems64.dll, а та с помощью подмены DLL загружает вредоносный C2R64.dll. C2R64.dll перезапускается через msiexec.exe /Passive /Quiet -z "{filepath}\C2R64.dll" и вызывает DllUnregisterServer. Так бэкдор работает внутри легитимного процесса установки MSI. Адреса управляющих серверов не зашиты в теле. SafeMostSSH декодирует их из фальшивых PNG-ссылок, оставленных в посте на vc.ru про автозапчасти. Перед работой бэкдор проверяет домен через NetGetJoinInformation и создаёт обратный SSH-туннель. В рассылках замечены «Зарплатный проект нефть», «Пенсионные отчисления», домены gosuslugi[.]email и minfin[.]support. Целевой контур — страхование, финансы, ТЭК. Один и тот же EXE используется повторно в разных архивах: SHA-1 6857ece28c264b5099377eb54cb8a5e2e3ea8bd2. Это серийная сборка, а не разовая ручная работа. Я бы цеплялся за два артефакта: msiexec.exe /Passive /Quiet -z из пользовательской папки и DNS-запросы к vc.ru из нехарактерного процесса. Каналы с данными о таких C2 устаревают быстрее обычного — адреса живут в чужих публикациях. Обнаружение здесь основано на поведении процесса, а не на индикаторах. #Malinsure #SafeMostSSH #DLLSideLoading #backdoor #F6