Для предотвращения реализации угроз безопасности информации, связанных с указанной деятельностью хакерских группировок по фишинговым рассылкам, необходимо провести разъяснительную работу среди сотрудников органов управления образованием и учреждений по принятию следующих мер защиты:
- проверять имя домена отправителя электронного письма в целях идентификации отправителя (проверять адрес отправителя после символа @);
- организовать ограничение на получение почты от иностранных почтовых сервисов (если доменное имя почтового адреса не заканчивается на .ru);
- не открывать и не загружать почтовые вложения писем с тематикой, не относящейся к деятельности организации:
1) во вложениях указанных писем прикреплён архив, содержащий файл-приманку «KNDR.pdf», а также исполняемый файл. После запуска пользователем указанного файла осуществляется внедрение на целевую систему вредоносного программного обеспечения типа «троян удалённого доступа» (KermitRAT);
2) во вложениях указанных писем прикреплён архив с аналогичным названием, содержащий исполняемые файлы и файлы-приманки. После запуска пользователем исполняемых файлов осуществляется внедрение на целевую систему вредоносного программного обеспечения типа «троян удалённого доступа» (DarkWatchman RAT).
3) во вложении которых прикреплён архив, содержащий файл-приманку, а также исполняемый файл. После запуска пользователем указанного файла осуществляется внедрение на целевую систему вредоносного программного обеспечения типа «троян удалённого доступа» (XWorm);
4) во вложении которых прикреплён архив с аналогичным названием, содержащий исполняемый файл. После запуска пользователем указанного файла осуществляется выполнение вредоносных JS-скриптов и внедрение на целевую систему вредоносного программного обеспечения типа «стилер» (Unicorn).