В мае и июне 2026 года кластер Clubfoot Wolf провел масштабную фишинговую кампанию, нацеленную на организации из восьми отраслей российской экономики. Основной удар пришелся на компании, занимающиеся оптовой продажей химической продукции, а также несколько предприятий из Республики Беларусь. Злоумышленники использовали легитимное программное обеспечение для удаленного администрирования NetSupport Manager, доставляя его через многоступенчатую цепочку заражения.
Описание
Среди пострадавших секторов - обрабатывающая промышленность, розничная торговля, электронная коммерция, сельское хозяйство, IT, логистика, медицина и наука. Атаки носили целевой характер: фишинговые письма маскировались под запросы коммерческих предложений или выставление счетов от имени компаний, якобы заинтересованных в закупке продукции. Для рассылки злоумышленники использовали почтовый сервис "Яндекс Почта".
В письмах содержались ZIP-архивы, названные по шаблону "Заявка [название компании] [номер].zcodep". Внутри архива находился вредоносный LNK-файл с названием "Заявка на закупку от компании [название компании] на [год]г.lnk", а также от двух до трех отвлекающих файлов - поддельных документов, карточек предприятий, свидетельств ИНН и ОГРН. Эти файлы имитировали реальную деловую переписку, чтобы убедить жертву запустить LNK-файл.
При запуске LNK-файла исполнялась закодированная в Base64 команда PowerShell. Декодированная команда сначала устанавливала протокол безопасности TLS 1.2, затем выполняла HTTPS GET-запрос к укороченной ссылке через сервис urlcrop.com (исходный адрес - hxxps://sunlightfriends[.]tech/weather/news). Полученный ответ передавался на исполнение через Invoke-Expression, что обеспечивало бесфайловую загрузку следующей стадии прямо в память процесса PowerShell. Такой подход затрудняет обнаружение антивирусными решениями.
Загруженный в память PowerShell-скрипт представлял собой загрузчик, защищенный шифрованием AES-128-CBC с PKCS7 Padding. После расшифровки скрипт выполнял несколько ключевых действий. Сначала он создавал отвлекающий файл в папке Documents пользователя - текстовый документ с якобы поврежденным содержимым, либо открывал в браузере ссылку на документ на "Яндекс Диске". Затем скрипт загружал ZIP-архив с NetSupport Manager по другой укороченной ссылке (hxxps://crop[.]sh/OSRXf5B, исходный адрес - hxxps://sunlightfriends[.]tech/weekly/forecast). Архив сохранялся во временную папку под случайным именем, после чего его содержимое копировалось в каталог %LOCALAPPDATA%\VoiceAssistant.
Далее скрипт расшифровывал и исполнял код, запускающий процесс voiceassist.exe - клиент NetSupport Manager версии 14.2.0.966. Дополнительно происходило закрепление в системе: в ветке реестра HKCU\Software\Microsoft\Windows\CurrentVersion\Run создавался параметр VoiceAssistant, указывающий на этот исполняемый файл. В одном из изученных вариантов атакующие допустили ошибку, записав voiceassist.exe.exe с двойным расширением, что потенциально делало закрепление неработоспособным. В других экземплярах ошибка отсутствовала.
Предоставленный анализ содержимого ZIP-архива с NetSupport Manager показал, что помимо основных компонентов ПО в архиве находились файлы, заполненные автоматически сгенерированным бессмысленным текстом. Такие файлы, вероятно, добавлялись для изменения хеш-суммы архива, чтобы обойти сигнатурные детекторы, и для имитации легитимного дистрибутива.
Использование NetSupport Manager в качестве полезной нагрузки не случайно. Это коммерческое решение для удаленного администрирования, которое легально применяется системными администраторами. Однако злоумышленники настраивают его таким образом, чтобы получить полный контроль над зараженной машиной: удаленное выполнение команд, сбор данных, установка дополнительного вредоносного ПО. Фишинговая кампания Clubfoot Wolf показывает, что кластер продолжает активно модифицировать цепочки заражения, экспериментировать с методами маскировки и применять сервисы сокращения ссылок для сокрытия инфраструктуры.
Риски для атакованных организаций включают утечку конфиденциальных коммерческих данных, остановку производственных процессов и последующее вымогательство. Поскольку NetSupport Manager обеспечивает полноценный удаленный доступ, атакующие могут изучать внутренние сети, перемещаться между системами и закрепляться на критически важных узлах. В случае успешного закрепления злоумышленники получают возможность запускать дополнительную нагрузку, включая программы-вымогатели, шпионское ПО или инструменты для кражи учетных данных.
Предприятиям из отраслей, указанных в кампании, следует усилить меры защиты от фишинга. Рекомендуется внедрить многофакторную аутентификацию для почтовых систем, обучить сотрудников распознавать подозрительные вложения и применять политики блокировки исполняемых файлов, загружаемых из ZIP-архивов. Особое внимание стоит уделить контролю запуска легитимного ПО удаленного администрирования - использование таких инструментов должно быть строго регламентировано и отслеживаться системами класса SIEM (программные комплексы для сбора и корреляции событий информационной безопасности). Развертывание правил для обнаружения запуска PowerShell с параметрами из командной строки также способно снизить риски бесфайловых атак.
Clubfoot Wolf не впервые применяет NetSupport Manager в своих кампаниях, однако текущая волна выделяется масштабом и целевой направленностью на российские компании. Наблюдаемый переход от простых LNK-файлов к многоэтапным цепочкам с шифрованием и укороченными ссылками указывает на рост технической оснащенности кластера.
Индикаторы компрометации
Domain
- fleepsterones.fun
- sunlightfriends.tech
Domain Port Combination
- akiliridge.com:1414
- glowstickspro.com:1411
- imhfamily.com:1414
- stillpaving.com:1411
URL
- https://crop.sh/0x47s6B
- https://crop.sh/6zUo8Ok
- https://crop.sh/72TT8cO
- https://crop.sh/9hXkrRN
- https://crop.sh/enuSDJG
- https://crop.sh/KzcOSm7
- https://crop.sh/mD5Gmt2
- https://crop.sh/ncPHvl0
- https://crop.sh/NfhStZD
- https://crop.sh/OLiH8AD
- https://crop.sh/OSRXf5B
- https://crop.sh/r1zUUv4
- https://disk.yandex.ru/i/6s3ZGTQf7T_P-g
- https://disk.yandex.ru/i/RgUWO-uhakJF8w
- https://fleepsterones.fun/content/articles
- https://fleepsterones.fun/fashion/week
- https://fleepsterones.fun/media/like
- https://sunlightfriends.tech/beauty/series
- https://sunlightfriends.tech/health/shampoo
- https://sunlightfriends.tech/latest/news
- https://sunlightfriends.tech/learning/portal
- https://sunlightfriends.tech/monthly/horoscope
- https://sunlightfriends.tech/nature/today
- https://sunlightfriends.tech/weather/news
- https://sunlightfriends.tech/weekly/forecast
- https://sunlightfriends.tech/world/library
SHA256
- 03dbaee9cbc05abb6a35fd7804dcf7e83e0675da40eabcfd161d1d6b387363b3
- 0c2947904711ef63ac3cc24ba2e7a059e318dc219d14eeaebb6b46fd277f7f3d
- 100e0ca51a6a25efac16627be80c7ce992a5506470136e43cb8b24d8828ba82b
- 11ad9f6c235ea561317d89590fa41d75348019850735b998b60661635ad99e9a
- 20c8fd700796b80ea093e23ec812943adfc63c3b8653bb09b581fd7f4127c652
- 31b0f515012355e104a1e4f10baff85c3066a037f17272ce9c2445fd8377a96a
- 3325be6c18c35b66e7f527950af97a4235e04d026a81780c135d6cec3f8245db
- 38d96dd1c26a7a98c8b55c925863d0f5c8c099a73192c65e3a1e47ea636d3d29
- 41c1b4b09cb3185075f57befd5278119ee0a952418144779898378f0963897e9
- 45154678b808a70316f0172a5012ffdfc7d7ddcde856440099fcdbad64e84ddb
- 490585f82a0ddaafd9eead803859e06dafc0219a5bd1c08482c98f3d37eec231
- 4972b6583645d28600f076e73def05890b54a9d98c8b328d61f421c79a021db6
- 53c6a0a51ef3cf9d38034a7600c94e1ae3968dbec5bbb5d9fdcd26764c6b30e2
- 644ad315071324e7f86e9b04dfc7dae515ca1a7ae386b21207c4ab38d1a164d6
- 6478585efed46b0616ca201c51464de7af5ba8985c3b948f9b67db09cbd62e97
- 6a8dfd602daa3b9dc2ceb146837a7966a37af8ab224ed11478e1f6d87f375b7f
- 73bd4f12f3e7d155dfbcb6d016b99d40cce8554964ecc51de40b70fab3a4c3a5
- 79f169be997f883ef02559a0af3f014f63c1c0308931913decd79c0aafaf659f
- 7b6f6fe88ff9d953965e81b1bed256528c93ff159156bc17b8811d7cfd5dfe47
- 7f58b98e9d4b2d06dadef2b8656d337283118a135806dd711fb9de51ca63911d
- 82671b7f09811ff38b3cab186776d06cc9e89d434080f1eb26fa1c35767eaca5
- 8fde3f60f9ae901a9fa04888d3050c9a65fb63722a4b41a6d6ad7d38183c37d5
- 9fa461bd75788d27ceb778dc0f9773d641e804b3e10103c482ba4747153178f8
- aedcfbac94161f74b2ce63ad9da2f613809860fc8aa09d6ea0b57e964c47f8a8
- b24b8d96ebea10cb7e9ffb73256cc46f9041123e7c2cc26fe92d355a8378a87c
- b2e8f9f9a69c1be0d1814b064b73586afbf730e2ab9d9fb10dd5711be4febe85
- b38032f5b2059cacc28246dd0b739e19b6a68daf34add740d5ce6be87354b498
- b90a7f17b5406db3ee17ec4bc82a704c6128b4ad8652776b4f55bc3948fa8385
- bea07bc2359e8f3ce914b0027b5548ae58c9a019f330446b2c81050cd9ca1b0d
- bed54c819cc8ff502fff41f6d9c726836b6086c9afdd47f2261809196c973c38
- c5a1dee1ae7f0a04dfa91481d0c1d5ad5c887a77e657def8878af600a98fd8c6
- c709c30074155f8f0a431828c23cc08df6959505051578ec28659a47a4da2fa6
- cdf7c97cfb494ade90886765606294db0b98a2576bc1d152bc8c4ec97672b687
- cee0ad69647d4840013e836b657d8fd79b9be7389ccbc70e15c5cb96bf926f8a
- d3c90e61c3ffa059658c36e39334cb38c0b23cbde46f5078705fcfad67c9f3d8
- e20c0900513551265dda37ce5334c71f5b0e8b20e19f9d8391f77987e2458f20
- f15e4e140fceeb393bcb2c8d61a2333b37c30270527b5c48d8440e3ec1e02ae4
- fa07773b3af0539442504f86973fe2a68e040f80ebea388c5ed62d8f94eddb6a
- fa877d45432e7712d1832508c77f063958a5cec05038152eb2be5e79992c3966
- fb25a19a74bc7549f5e4e1f299886fb09a9d5b4fd4599c5a9b7f2d534ce71691