Группа Nobelium, которая стояла за атакой на SolarWinds несколько месяцев назад, отправляла сложные фишинговые электронные письма, нацеленные на около 3000 учетных записей правительственных организаций, аналитических центров и консалтинговых компаний. Географический фокус был сосредоточен на США, но получатели в 24 странах получили фишинговые письма. Злоумышленники получили доступ к постоянному контакту, который является законным почтовым маркетинговым сервисом, используемым агентством США по международному развитию USAID. Доверие к этому сервису позволило злоумышленникам создать более убедительное фишинговое письмо с действительной информацией об отправителе и заголовке. Электронные письма используют обещание новых документов о фальсификации выборов в США в качестве приманки и содержат ссылку, которая в конечном итоге заканчивается вредоносным ISO-файлом. Этот файл содержит файл LNK, который запускает вредоносную DLL-библиотеку, являющуюся бэкдором Cobalt Strike. Фильтрация URL-адресов в Acronis Cyber Protect блокирует доступ пользователей к вредоносным веб-сайтам, в то время как многоуровневые механизмы защиты, включая поведенческое и основанное на ИИ обнаружение, предотвращают выполнение бэкдоров на компьютерах жертв.