Группа киберпреступников ExCobalt, также известная под названиями Shedding Zmiy, Red Likho и Cobalt Werewolf, продолжает активно атаковать российские организации, демонстрируя высокую адаптивность и постоянное развитие своего инструментария. По данным экспертов компании PT ESC, которые в четвертом квартале 2025 года обобщили результаты расследований, группа значительно модифицировала свои методы работы. Теперь злоумышленники делают ставку на более скрытные способы получения первоначального доступа, такие как компрометация компаний-подрядчиков и эксплуатация опубликованных в интернете RDP-сервисов.
Описание
После проникновения в инфраструктуру ExCobalt применяет связку специализированных средств. Для удаленного управления и постэксплуатации используется бэкдор Cobint. Построение каналов связи и маршрутизация трафика осуществляются через сетевые туннели GSocket и Revsocks. Для шифрования данных и вымогательства применяются различные программы-вымогатели: Babuk для узлов Linux и гипервизоров VMware ESXi, а также LockBit для систем Windows.
Особое внимание в своей деятельности группа уделяет хищению учетных данных и захвату доверенных коммуникационных каналов. Например, ExCobalt активно компрометирует Telegram, похищая каталог "tdata" с устройства жертвы, что позволяет получить доступ к учетной записи и завершить все активные сессии на других устройствах пользователя. Параллельно используется стилер для Outlook Web Access, где вредоносный код внедряется в компонент Flogon. Этот код перехватывает вводимые учетные данные и передает их злоумышленникам.
Для закрепления в атакованной инфраструктуре группа освоила новый метод, ранее не наблюдавшийся в ее арсенале. Злоумышленники размещают веб-шеллы в виде файлов с расширением ".epf", которые реализуют механизм внешних обработок в программных продуктах «1С». Этот подход позволяет выполнять произвольные команды в среде «1С» и сохранять контроль, используя легитимные механизмы бизнес-приложения, что усложняет обнаружение.
В Linux-сегментах ExCobalt фокусируется на долговременной устойчивости и скрытности. Ключевую роль здесь играет руткит уровня ядра PUMAKIT, который маскирует присутствие зловреда и обеспечивает скрытое управление. Он использует методы исполнения без записи на диск, перехватывает системные вызовы для сокрытия артефактов и извлечения данных. Механизмы закрепления включают нетривиальные техники, например, подмешивание SSH-ключа в "authorized_keys" непосредственно в оперативной памяти, без модификации файла на диске.
В качестве альтернативного инструмента для Linux применяется Octopus, решающий задачи повышения привилегий и обеспечения персистентности. Он модифицирует легитимные бинарные файлы и системные сервисы, включает набор локальных эксплойтов и обладает функцией внедрения полезной нагрузки в системные компоненты. Важно, что вредоносная нагрузка хранится внутри самого инструмента, что повышает его автономность и снижает необходимость дополнительной загрузки файлов на этапе закрепления.
Эксперты отмечают, что география атак ExCobalt не ограничивается Россией и включает Беларусь, Индонезию и Сербию. Под угрозой находятся организации из широкого спектра отраслей: от финансового сектора, здравоохранения и телекоммуникаций до аэрокосмической промышленности, энергетики и розничной торговли. Постоянная эволюция инструментов и тактик этой группы, таких как использование руткитов уровня ядра и эксплуатация бизнес-приложений, требует от компаний повышенного внимания к защите периметра, мониторингу аномальной активности внутри сети и строгому контролю доступа к критическим системам.
