Фишинговая группировка NetMedved атакует логистику и ритейл в России через поддельные заявки на закупку

APT

С апреля по июль 2026 года в России зафиксирована новая волна атак, направленная на компании из сфер логистики и розничной торговли. Операторы злоумышленников, действующие под именем NetMedved (также известная как Clubfoot Wolf), рассылают фишинговые письма от имени реальных российских организаций. В письмах содержится просьба рассмотреть заявку на закупку, а в качестве вложения прилагается ZIP-архив. Внутри архива находится файл, который при открытии запускает скрытый процесс установки легитимного инструмента удалённого администрирования NetSupport Manager. Злоумышленники используют этот софт как троян удалённого доступа (RAT), получая полный контроль над заражённым компьютером.

Описание

Группировка не нова - первые признаки её активности специалисты PT Expert Security Center (PT ESC) зафиксировали ещё в 2024 году. Однако кампания 2026 года демонстрирует существенно более продвинутую инфраструктуру и многоуровневую защиту компонентов. В предыдущих атаках NetMedved также применяла NetSupport RAT, но обходилась более простыми схемами. Теперь злоумышленники усложнили заражение, чтобы затруднить обнаружение и анализ.

В рамках текущей кампании выявлено два различных сценария доставки вредоносного ПО. Оба начинаются одинаково: жертва получает ZIP-архив, замаскированный под закупочную документацию. Различия кроются в типе исполняемого файла внутри архива.

Первый сценарий использует файл с расширением .lnk, который запускает скрытую команду в среде Windows PowerShell. Эта команда связывается с промежуточным сервером-перенаправителем, получает зашифрованный сценарий второго этапа и расшифровывает его в оперативной памяти. Затем сценарий скачивает ZIP-архив с компонентами NetSupport RAT, распаковывает их в скрытую папку профиля пользователя и настраивает автоматический запуск при каждом входе в систему через ключ реестра. Таким образом, легитимный инструмент администрирования оказывается постоянно работающим на машине жертвы.

Второй сценарий использует ZIP-архив с JScript-файлом. Этот файл действует автономно: он извлекает из собственного тела закодированный документ-приманку (чтобы пользователь не заподозрил обман) и установочные файлы NetSupport Client, декодируя их встроенными средствами. Для закрепления в системе применяются сразу два механизма: скрытая задача в планировщике Windows и запись в автозагрузку через реестр. Как показал ретроспективный анализ PT ESC, аналогичная JScript-цепочка использовалась группировкой ещё в 2024 году, причём с той же версией полезной нагрузки и схожими шаблонами имён файлов-приманок. Это позволяет уверенно связать обе кампании с одними и теми же операторами.

Несмотря на полную смену доменов и серверов между атаками 2024 и 2026 годов, атрибутивные признаки оказались стабильными. Во всех случаях обнаружена одна и та же версия сборки NetSupport RAT 2017 года. В конфигурационных файлах клиента используется парная схема серверов-шлюзов: один сервер выступает первичным каналом связи, другой - резервным. Критическим маркером является идентичное значение ключа безопасности (SecurityKey2), которое не менялось между кампаниями.

Инфраструктура 2026 года добавила новые элементы: собственный слой перенаправления трафика через один из доменов, многоуровневое шифрование полезной нагрузки при передаче и централизованная регистрация командно-контрольных серверов. Пять из семи доменов, используемых для управления ботами, были зарегистрированы в один день - 27 апреля 2026 года, что указывает на планирование атаки как единой операции.

Для организаций из логистики и розничной торговли такие вторжения несут серьёзные риски. После установки NetSupport RAT злоумышленники могут удалённо просматривать экран, перехватывать нажатия клавиш, похищать учётные данные, в том числе от корпоративных почтовых ящиков и внутренних систем. В логистических компаниях это может привести к утечке баз данных клиентов, коммерческой информации о маршрутах и контрактах. В розничной торговле под угрозой оказываются платёжные реквизиты и данные по закупкам.

Предотвратить подобные атаки помогает комплекс базовых мер. Компаниям следует регулярно обучать сотрудников распознавать фишинговые письма с неожиданными вложениями от незнакомых отправителей. Также необходимо блокировать исполнение скриптов из вложений почты на уровне политик групп и применять многофакторную аутентификацию для доступа к критичным ресурсам. Своевременное обновление средств защиты и мониторинг сетевых соединений к незнакомым доменам, особенно зарегистрированным недавно, позволяют выявить заражение на ранней стадии, прежде чем злоумышленники успеют закрепиться в инфраструктуре.

Индикаторы компрометации

IPv4

  • 144.172.116.63
  • 185.158.249.83
  • 79.132.128.202

Domain

  • akiliridge.com
  • crop.sh
  • fleepsterones.fun
  • glowstickspro.com
  • imhfamily.com
  • stillpaving.com
  • sunlightfriends.tech

MD5

  • 04a99c1cdcc0c9aa0c63c20d89f9b00f
  • 06e85fc3718ececcdd3766e7fee93a7f
  • 174a44b2a1511e7ebf64525beffd0f9f
  • 56cc6b8260c676dca2ee4e4ef4785373
  • 5c56fd9d306a62642cfe6c6b3989efdd
  • da95797a9bcfe8ee9500077636f0835a

Комментарии: 0