Группа киберразведки PT ESC выявила активность ранее неизвестной APT-группировки DarkGaboon, которая с весны 2023 года атакует российские компании с целью финансового вымогательства. В ходе расследования инцидентов специалисты обнаружили недостающие элементы kill chain, включая сетевой сканер N.S. и шифровальщик LockBit, что позволило полностью восстановить картину атак.
Описание
Группировка использует фишинговые письма на русском языке, адресованные сотрудникам финансовых подразделений. Вложения содержат вредоносные RTF-документы и .scr-файлы, замаскированные под легитимные документы. После проникновения в сеть злоумышленники применяют RAT-трояны Revenge и XWorm для горизонтального перемещения, а затем запускают сканер N.S. для поиска доступных сетевых ресурсов. Завершающим этапом атаки становится шифрование данных с помощью LockBit и оставление вымогательских записок с инструкциями по оплате.
Инфраструктура DarkGaboon включает российские SMTP-серверы и домены, а также зарубежные хостинги, включая американского провайдера Nybula LLC. Группировка активно использует опенсорс-инструменты, что затрудняет её идентификацию среди множества других киберпреступных структур. Однако анализ артефактов, включая электронные адреса и домены, позволил связать DarkGaboon с серией атак 2023–2025 годов.
PT ESC прогнозирует дальнейшую активность группировки и продолжает мониторинг её действий. Компаниям рекомендуется усилить защиту от фишинга, регулярно обновлять ПО и обучать сотрудников основам кибербезопасности.