Clubfoot Wolf атакует российские компании: фишинг с NetSupport Manager под видом закупок

APT

В мае и июне 2026 года кластер Clubfoot Wolf провел масштабную фишинговую кампанию, нацеленную на организации из восьми отраслей российской экономики. Основной удар пришелся на компании, занимающиеся оптовой продажей химической продукции, а также несколько предприятий из Республики Беларусь. Злоумышленники использовали легитимное программное обеспечение для удаленного администрирования NetSupport Manager, доставляя его через многоступенчатую цепочку заражения.

Описание

Среди пострадавших секторов - обрабатывающая промышленность, розничная торговля, электронная коммерция, сельское хозяйство, IT, логистика, медицина и наука. Атаки носили целевой характер: фишинговые письма маскировались под запросы коммерческих предложений или выставление счетов от имени компаний, якобы заинтересованных в закупке продукции. Для рассылки злоумышленники использовали почтовый сервис "Яндекс Почта".

В письмах содержались ZIP-архивы, названные по шаблону "Заявка [название компании] [номер].zcodep". Внутри архива находился вредоносный LNK-файл с названием "Заявка на закупку от компании [название компании] на [год]г.lnk", а также от двух до трех отвлекающих файлов - поддельных документов, карточек предприятий, свидетельств ИНН и ОГРН. Эти файлы имитировали реальную деловую переписку, чтобы убедить жертву запустить LNK-файл.

При запуске LNK-файла исполнялась закодированная в Base64 команда PowerShell. Декодированная команда сначала устанавливала протокол безопасности TLS 1.2, затем выполняла HTTPS GET-запрос к укороченной ссылке через сервис urlcrop.com (исходный адрес - hxxps://sunlightfriends[.]tech/weather/news). Полученный ответ передавался на исполнение через Invoke-Expression, что обеспечивало бесфайловую загрузку следующей стадии прямо в память процесса PowerShell. Такой подход затрудняет обнаружение антивирусными решениями.

Загруженный в память PowerShell-скрипт представлял собой загрузчик, защищенный шифрованием AES-128-CBC с PKCS7 Padding. После расшифровки скрипт выполнял несколько ключевых действий. Сначала он создавал отвлекающий файл в папке Documents пользователя - текстовый документ с якобы поврежденным содержимым, либо открывал в браузере ссылку на документ на "Яндекс Диске". Затем скрипт загружал ZIP-архив с NetSupport Manager по другой укороченной ссылке (hxxps://crop[.]sh/OSRXf5B, исходный адрес - hxxps://sunlightfriends[.]tech/weekly/forecast). Архив сохранялся во временную папку под случайным именем, после чего его содержимое копировалось в каталог %LOCALAPPDATA%\VoiceAssistant.

Далее скрипт расшифровывал и исполнял код, запускающий процесс voiceassist.exe - клиент NetSupport Manager версии 14.2.0.966. Дополнительно происходило закрепление в системе: в ветке реестра HKCU\Software\Microsoft\Windows\CurrentVersion\Run создавался параметр VoiceAssistant, указывающий на этот исполняемый файл. В одном из изученных вариантов атакующие допустили ошибку, записав voiceassist.exe.exe с двойным расширением, что потенциально делало закрепление неработоспособным. В других экземплярах ошибка отсутствовала.

Предоставленный анализ содержимого ZIP-архива с NetSupport Manager показал, что помимо основных компонентов ПО в архиве находились файлы, заполненные автоматически сгенерированным бессмысленным текстом. Такие файлы, вероятно, добавлялись для изменения хеш-суммы архива, чтобы обойти сигнатурные детекторы, и для имитации легитимного дистрибутива.

Использование NetSupport Manager в качестве полезной нагрузки не случайно. Это коммерческое решение для удаленного администрирования, которое легально применяется системными администраторами. Однако злоумышленники настраивают его таким образом, чтобы получить полный контроль над зараженной машиной: удаленное выполнение команд, сбор данных, установка дополнительного вредоносного ПО. Фишинговая кампания Clubfoot Wolf показывает, что кластер продолжает активно модифицировать цепочки заражения, экспериментировать с методами маскировки и применять сервисы сокращения ссылок для сокрытия инфраструктуры.

Риски для атакованных организаций включают утечку конфиденциальных коммерческих данных, остановку производственных процессов и последующее вымогательство. Поскольку NetSupport Manager обеспечивает полноценный удаленный доступ, атакующие могут изучать внутренние сети, перемещаться между системами и закрепляться на критически важных узлах. В случае успешного закрепления злоумышленники получают возможность запускать дополнительную нагрузку, включая программы-вымогатели, шпионское ПО или инструменты для кражи учетных данных.

Предприятиям из отраслей, указанных в кампании, следует усилить меры защиты от фишинга. Рекомендуется внедрить многофакторную аутентификацию для почтовых систем, обучить сотрудников распознавать подозрительные вложения и применять политики блокировки исполняемых файлов, загружаемых из ZIP-архивов. Особое внимание стоит уделить контролю запуска легитимного ПО удаленного администрирования - использование таких инструментов должно быть строго регламентировано и отслеживаться системами класса SIEM (программные комплексы для сбора и корреляции событий информационной безопасности). Развертывание правил для обнаружения запуска PowerShell с параметрами из командной строки также способно снизить риски бесфайловых атак.

Clubfoot Wolf не впервые применяет NetSupport Manager в своих кампаниях, однако текущая волна выделяется масштабом и целевой направленностью на российские компании. Наблюдаемый переход от простых LNK-файлов к многоэтапным цепочкам с шифрованием и укороченными ссылками указывает на рост технической оснащенности кластера.

Индикаторы компрометации

Domain

  • fleepsterones.fun
  • sunlightfriends.tech

Domain Port Combination

  • akiliridge.com:1414
  • glowstickspro.com:1411
  • imhfamily.com:1414
  • stillpaving.com:1411

URL

  • https://crop.sh/0x47s6B
  • https://crop.sh/6zUo8Ok
  • https://crop.sh/72TT8cO
  • https://crop.sh/9hXkrRN
  • https://crop.sh/enuSDJG
  • https://crop.sh/KzcOSm7
  • https://crop.sh/mD5Gmt2
  • https://crop.sh/ncPHvl0
  • https://crop.sh/NfhStZD
  • https://crop.sh/OLiH8AD
  • https://crop.sh/OSRXf5B
  • https://crop.sh/r1zUUv4
  • https://disk.yandex.ru/i/6s3ZGTQf7T_P-g
  • https://disk.yandex.ru/i/RgUWO-uhakJF8w
  • https://fleepsterones.fun/content/articles
  • https://fleepsterones.fun/fashion/week
  • https://fleepsterones.fun/media/like
  • https://sunlightfriends.tech/beauty/series
  • https://sunlightfriends.tech/health/shampoo
  • https://sunlightfriends.tech/latest/news
  • https://sunlightfriends.tech/learning/portal
  • https://sunlightfriends.tech/monthly/horoscope
  • https://sunlightfriends.tech/nature/today
  • https://sunlightfriends.tech/weather/news
  • https://sunlightfriends.tech/weekly/forecast
  • https://sunlightfriends.tech/world/library

SHA256

  • 03dbaee9cbc05abb6a35fd7804dcf7e83e0675da40eabcfd161d1d6b387363b3
  • 0c2947904711ef63ac3cc24ba2e7a059e318dc219d14eeaebb6b46fd277f7f3d
  • 100e0ca51a6a25efac16627be80c7ce992a5506470136e43cb8b24d8828ba82b
  • 11ad9f6c235ea561317d89590fa41d75348019850735b998b60661635ad99e9a
  • 20c8fd700796b80ea093e23ec812943adfc63c3b8653bb09b581fd7f4127c652
  • 31b0f515012355e104a1e4f10baff85c3066a037f17272ce9c2445fd8377a96a
  • 3325be6c18c35b66e7f527950af97a4235e04d026a81780c135d6cec3f8245db
  • 38d96dd1c26a7a98c8b55c925863d0f5c8c099a73192c65e3a1e47ea636d3d29
  • 41c1b4b09cb3185075f57befd5278119ee0a952418144779898378f0963897e9
  • 45154678b808a70316f0172a5012ffdfc7d7ddcde856440099fcdbad64e84ddb
  • 490585f82a0ddaafd9eead803859e06dafc0219a5bd1c08482c98f3d37eec231
  • 4972b6583645d28600f076e73def05890b54a9d98c8b328d61f421c79a021db6
  • 53c6a0a51ef3cf9d38034a7600c94e1ae3968dbec5bbb5d9fdcd26764c6b30e2
  • 644ad315071324e7f86e9b04dfc7dae515ca1a7ae386b21207c4ab38d1a164d6
  • 6478585efed46b0616ca201c51464de7af5ba8985c3b948f9b67db09cbd62e97
  • 6a8dfd602daa3b9dc2ceb146837a7966a37af8ab224ed11478e1f6d87f375b7f
  • 73bd4f12f3e7d155dfbcb6d016b99d40cce8554964ecc51de40b70fab3a4c3a5
  • 79f169be997f883ef02559a0af3f014f63c1c0308931913decd79c0aafaf659f
  • 7b6f6fe88ff9d953965e81b1bed256528c93ff159156bc17b8811d7cfd5dfe47
  • 7f58b98e9d4b2d06dadef2b8656d337283118a135806dd711fb9de51ca63911d
  • 82671b7f09811ff38b3cab186776d06cc9e89d434080f1eb26fa1c35767eaca5
  • 8fde3f60f9ae901a9fa04888d3050c9a65fb63722a4b41a6d6ad7d38183c37d5
  • 9fa461bd75788d27ceb778dc0f9773d641e804b3e10103c482ba4747153178f8
  • aedcfbac94161f74b2ce63ad9da2f613809860fc8aa09d6ea0b57e964c47f8a8
  • b24b8d96ebea10cb7e9ffb73256cc46f9041123e7c2cc26fe92d355a8378a87c
  • b2e8f9f9a69c1be0d1814b064b73586afbf730e2ab9d9fb10dd5711be4febe85
  • b38032f5b2059cacc28246dd0b739e19b6a68daf34add740d5ce6be87354b498
  • b90a7f17b5406db3ee17ec4bc82a704c6128b4ad8652776b4f55bc3948fa8385
  • bea07bc2359e8f3ce914b0027b5548ae58c9a019f330446b2c81050cd9ca1b0d
  • bed54c819cc8ff502fff41f6d9c726836b6086c9afdd47f2261809196c973c38
  • c5a1dee1ae7f0a04dfa91481d0c1d5ad5c887a77e657def8878af600a98fd8c6
  • c709c30074155f8f0a431828c23cc08df6959505051578ec28659a47a4da2fa6
  • cdf7c97cfb494ade90886765606294db0b98a2576bc1d152bc8c4ec97672b687
  • cee0ad69647d4840013e836b657d8fd79b9be7389ccbc70e15c5cb96bf926f8a
  • d3c90e61c3ffa059658c36e39334cb38c0b23cbde46f5078705fcfad67c9f3d8
  • e20c0900513551265dda37ce5334c71f5b0e8b20e19f9d8391f77987e2458f20
  • f15e4e140fceeb393bcb2c8d61a2333b37c30270527b5c48d8440e3ec1e02ae4
  • fa07773b3af0539442504f86973fe2a68e040f80ebea388c5ed62d8f94eddb6a
  • fa877d45432e7712d1832508c77f063958a5cec05038152eb2be5e79992c3966
  • fb25a19a74bc7549f5e4e1f299886fb09a9d5b4fd4599c5a9b7f2d534ce71691

Комментарии: 0