Кибератака в складчину: злоумышленники объединяют ресурсы против российских компаний

9350
Кибератака в складчину: злоумышленники объединяют ресурсы против российских компаний

BI.ZONE зафиксировала новый тренд кибератак на Россию.

image

Хактивисты все чаще получают доступ к корпоративным сетям от кибергруппировок с другой мотивацией, а затем используют переданную информацию для развития атаки. Специалисты BI.ZONE обнаружили подобную схему в операциях кластера Insolent Hyena, который с начала 2026 года по июль атаковал российские организации из научной, образовательной, государственной, инженерной и IT-сфер, а также компании розничной торговли.

Главной целью хактивистов обычно становится широкая огласка. После успешного взлома злоумышленники публикуют похищенные конфиденциальные сведения о компании и клиентах либо сообщают о факте компрометации. Первоначальный доступ к инфраструктуре атакующие получают самостоятельно, покупают у других участников преступного сообщества или принимают бесплатно в рамках сотрудничества.

Специалисты BI.ZONE наблюдают усиление кооперации между хактивистами и кластерами с различной мотивацией. Совместная работа помогает группировкам обмениваться ценной информацией о жертвах и достигать общих стратегических целей.

По оценке экспертов, участники Insolent Hyena предположительно покупали или бесплатно получали доступ к инфраструктуре российских организаций от других группировок. После проникновения хактивисты развивали атаку и похищали данные.

Для самостоятельного проникновения Insolent Hyena применяла технику социальной инженерии ClickFix. Атакующие предположительно рассылали фишинговые письма со ссылкой, якобы ведущей на сайт одного из регуляторов. После перехода пользователь попадал на страницу с фальшивой CAPTCHA, которая предлагала подтвердить отсутствие автоматической активности и нажать указанное сочетание клавиш. Выполнение инструкции запускало вредоносную активность на компьютере жертвы.

После заражения участники кластера использовали набор вредоносных и легитимных инструментов. Самописный троян удаленного доступа NightWire обеспечивал скрытое управление скомпрометированными системами, а стилер Excalibur похищал информацию. Программа удаленного администрирования NetSupport помогала маскировать действия злоумышленников под работу системных администраторов.

Троян CapDoor позволял закрепиться в системе, а фреймворки постэксплуатации AdaptixC2 и Cobalt Strike служили основными платформами для координации и управления атакой.

Специалисты BI.ZONE подчеркивают, что защита корпоративной инфраструктуры требует постоянного контроля за методами и инструментами киберпреступников. Порталы киберразведки, включая BI.ZONE Threat Intelligence, публикуют актуальные сведения об угрозах, группировках, тактиках, техниках и используемом программном обеспечении.