Перейти к основному контенту
Технологии и медиа⁠,
0

Хакеры притворялись госслужащими из Киргизии для шпионажа в России

BI.ZONE: шпионы рассылают фишинговые письма от имени киргизских чиновников
Фото: Андрей Любимов / РБК
Фото: Андрей Любимов / РБК

Группа хакеров Cavalry Werewolf атаковала российские организации с целью шпионажа, выдавая себя за госслужащих из Киргизии, сообщили РБК в компании BI.ZONE. Мишенями злоумышленников стали государственные учреждения, а также компании из сферы энергетики, добычи полезных ископаемых и обрабатывающей промышленности.

Хакеры под видом сотрудников разных киргизских министерств рассылали жертвам письма с пометкой «важные документы». На самом же деле в прикрепленных RAR-архивах было спрятано вредоносное ПО.

«Это были не коммерческие, массовые программы, которые можно купить на теневых площадках. Злоумышленники создавали собственные: реверс-шеллы FoalShell и трояны удаленного доступа StallionRAT с управлением через Telegram», — говорится в сообщении BI.ZONE. По словам экспертов, эти инструменты позволяют удаленно управлять скомпрометированным устройством.

Для своих рассылок хакеры чаще всего создавали почтовые ящики, похожие на настоящие адреса чиновников. Однако в некоторых случаях использовали реальный e-mail, который был указан в качестве контактного на сайте одной из киргизских госструктур.

BI.ZONE предупредила о схеме со ссылкой на фейковые лотереи с выигрышами
Общество
Фото:Михаил Гребенщиков / РБК

«Фишинговые письма Cavalry Werewolf не выбивались из стилистики официальной переписки. Правдоподобный фишинг, который сложно распознать, а также использование самописных программ и активные эксперименты с арсеналом — характерный почерк шпионских группировок», — рассказал РБК руководитель BI.ZONE Threat Intelligence Олег Скулкин. Он отметил, что главная задача преступников как можно дольше оставаться незамеченными в «скомпрометированной инфраструктуре».

В BI.ZONE не исключают, что хакеры из Cavalry Werewolf готовят новые атаки — против граждан и компаний Таджикистана и стран Ближнего Востока. Специалисты обнаружили созданные злоумышленниками файлы с названиями на таджикском и арабском языках.

Кроме того, группировка тестирует новые вредоносные программы, в частности троян удаленного доступа Async RAT. В отличие от самописных инструментов, которые были недавно использованы против российских организаций, он бесплатен и доступен на одной из популярных платформ для хостинга IT-проектов. Однако для своих задач злоумышленники выбрали модификацию, переписанную на языке программирования Rust, выяснили киберзащитники.

Читайте РБК в Telegram.

Авторы
Теги
Прямой эфир
Ошибка воспроизведения видео. Пожалуйста, обновите ваш браузер.
Лента новостей
Курс евро на 22 января
EUR ЦБ: 90,72 (-0,47)
Инвестиции, 17:41
Курс доллара на 22 января
USD ЦБ: 77,52 (-0,31)
Инвестиции, 17:41
Три объяснения, почему Трамп предлагает купить Гренландию. Инфографика Политика, 17:58
«Брюгге» на пять часов позже улетел из Астаны после игры с «Кайратом» Спорт, 17:57
ЦБ установил курс доллара на 22 января ниже ₽78 Инвестиции, 17:52
Узнайте претендентов на «Золотую малину — 2026» Life, 17:50
Активность майнеров биткоина упала. Что происходит с добычей криптовалюты Крипто, 17:46
Трамп заявил о применении США оружия, о котором «никто никогда не слышал» Политика, 17:45
Высокая зарплата и дружный коллектив. Как проверить, что компания не лжет Образование, 17:41
Как перестать тянуть все в одиночку?
Событие для руководителей
Зарегистрироваться
Оператор назвал число устаревших камер на дорогах России Авто, 17:34
Трамп заявил, что без победы США «вы все» говорили бы на немецком Политика, 17:30
Как перестать постоянно отвлекаться на смартфон. Советы прокрастинатолога Образование, 17:28
Трамп заявил о готовности Путина заключить сделку по Украине Политика, 17:27
Bloomberg раскрыл детали скандала на выступлении министра США в Давосе Политика, 17:22
Трамп заявил о разрушающемся «у нас на глазах» мире Политика, 17:22
Трамп пообещал не забирать Гренландию силой Политика, 17:20