Перейти к основному контенту
Технологии и медиа⁠,
0

Хакеры притворялись госслужащими из Киргизии для шпионажа в России

BI.ZONE: шпионы рассылают фишинговые письма от имени киргизских чиновников
Фото: Андрей Любимов / РБК
Фото: Андрей Любимов / РБК

Группа хакеров Cavalry Werewolf атаковала российские организации с целью шпионажа, выдавая себя за госслужащих из Киргизии, сообщили РБК в компании BI.ZONE. Мишенями злоумышленников стали государственные учреждения, а также компании из сферы энергетики, добычи полезных ископаемых и обрабатывающей промышленности.

Хакеры под видом сотрудников разных киргизских министерств рассылали жертвам письма с пометкой «важные документы». На самом же деле в прикрепленных RAR-архивах было спрятано вредоносное ПО.

«Это были не коммерческие, массовые программы, которые можно купить на теневых площадках. Злоумышленники создавали собственные: реверс-шеллы FoalShell и трояны удаленного доступа StallionRAT с управлением через Telegram», — говорится в сообщении BI.ZONE. По словам экспертов, эти инструменты позволяют удаленно управлять скомпрометированным устройством.

Для своих рассылок хакеры чаще всего создавали почтовые ящики, похожие на настоящие адреса чиновников. Однако в некоторых случаях использовали реальный e-mail, который был указан в качестве контактного на сайте одной из киргизских госструктур.

BI.ZONE предупредила о схеме со ссылкой на фейковые лотереи с выигрышами
Общество
Фото:Михаил Гребенщиков / РБК

«Фишинговые письма Cavalry Werewolf не выбивались из стилистики официальной переписки. Правдоподобный фишинг, который сложно распознать, а также использование самописных программ и активные эксперименты с арсеналом — характерный почерк шпионских группировок», — рассказал РБК руководитель BI.ZONE Threat Intelligence Олег Скулкин. Он отметил, что главная задача преступников как можно дольше оставаться незамеченными в «скомпрометированной инфраструктуре».

В BI.ZONE не исключают, что хакеры из Cavalry Werewolf готовят новые атаки — против граждан и компаний Таджикистана и стран Ближнего Востока. Специалисты обнаружили созданные злоумышленниками файлы с названиями на таджикском и арабском языках.

Кроме того, группировка тестирует новые вредоносные программы, в частности троян удаленного доступа Async RAT. В отличие от самописных инструментов, которые были недавно использованы против российских организаций, он бесплатен и доступен на одной из популярных платформ для хостинга IT-проектов. Однако для своих задач злоумышленники выбрали модификацию, переписанную на языке программирования Rust, выяснили киберзащитники.

Читайте РБК в Telegram.

Авторы
Теги
Прямой эфир
Ошибка воспроизведения видео. Пожалуйста, обновите ваш браузер.
Лента новостей
Курс евро на 17 января
EUR ЦБ: 90,54 (-1,28)
Инвестиции, 16 янв, 18:04
Курс доллара на 17 января
USD ЦБ: 77,83 (-0,7)
Инвестиции, 16 янв, 18:04
Министр транспорта Испании назвал странным крушение поездов Общество, 11:07
В Сыктывкаре умерла пострадавшая от взрыва учебной гранаты в центре МВД Общество, 11:04
«Интернасьонал» объявил о скором переходе Вильягры из ЦСКА Спорт, 11:00
Биткоин начал неделю с падения. Криптотрейдеры потеряли почти $900 млн Крипто, 10:59
К квартире Долиной приехали судебные приставы Общество, 10:50
Москва продала с торгов почти 1,5 тыс. нежилых помещений в 2025 году Недвижимость, 10:50
Адвокаты заявили об отмене почти половины оправдательных приговоров
РАДИО
Политика, 10:48
Как руководителю найти опору?
Узнайте на событии от РБК
Принять участие
В аварии с электробусом на Кутузовском проспекте пострадали два человека Общество, 10:40
Высокая зарплата и дружный коллектив. Как проверить, что компания не лжет Образование, 10:40
«Астра» рассмотрит возможность привлечения инвестораПодписка на РБК, 10:40
Бабиш предположил, что уже «слишком поздно» для переговоров с Россией Политика, 10:37
Пресс-конференцию на Кубке Африки отменили из-за перепалки журналистов Спорт, 10:35
Заседание по иску ЦБ к Euroclear назначили на 4 марта Политика, 10:33
Число пострадавших при крушении двух поездов в Испании достигло 152 Общество, 10:30