Группировка BO Team атакует российские компании под видом Роскомнадзора и медицинского центра

APT

С мая 2026 года на территории России активизировалась малоизвестная ранее хакерская группировка BO Team, также фигурирующая в отчётах под псевдонимами Lifting Zmiy и Hoody Hyena. Злоумышленники нацелились на широкий спектр отраслей - от оборонной промышленности и энергетики до розничной торговли и образования. Основным инструментом для первичного проникновения стали фишинговые письма, имитирующие официальные уведомления государственных органов и крупных медицинских учреждений.

Описание

Первые признаки подготовки к широкомасштабной атаке были зафиксированы в начале мая. Злоумышленники зарезервировали восемь командно-контрольных доменов, в служебных записях которых был указан адрес электронной почты leonorisbruscatti@gmail.com. Этот адрес использовался в качестве ответственного за зону, что является нестандартным для легитимных ресурсов приёмом - обычно такие детали скрывают.

В середине мая телеметрия PT ESC зафиксировала фишинговую рассылку, в которой группировка выдавала себя за Роскомнадзор. Жертвам приходили поддельные уведомления о якобы выявленных нарушениях. К письму прилагался архив с названием "Акт контрольного (надзорного) мероприятия.rar". Внутри архива находились два исполняемых файла, замаскированных под официальные документы - "Форма письменных пояснений.exe" и "Уведомление_Роскомнадзор", а также PDF-сканы документов, не содержавшие вредоносного кода. Эти PDF-файлы служили приманкой: пользователь, открыв их, убеждался в подлинности письма.

После запуска исполняемого файла на компьютер жертвы попадал бэкдор под названием BrockenDoor. Этот инструмент выполнял сбор системной информации: считывал уникальный идентификатор оборудования, имя компьютера, версию операционной системы, тип установки и языковые настройки. Кроме того, вредоносная программа проверяла наличие офисных приложений и ассоциации файлов, чтобы в дальнейшем использовать их для распространения.

Связь с управляющим сервером осуществлялась через зашифрованный канал по стандартному порту 443. Вредоносное ПО обращалось к узлу zoonoz[.]space, отправляя данные тем же методом и используя фиксированный идентификатор браузера, что затрудняло выявление аномалий на сетевом уровне.

В июне 2026 года BO Team провела вторую волну атак, на этот раз под видом многопрофильного медицинского центра. Фишинговые письма содержали архив с документом в формате ODT, который эксплуатировал уязвимость в механизме внедрения OLE-объектов в Microsoft Office. Эта уязвимость, получившая идентификатор CVE-2026-21509 и оценку в 7,8 балла по шкале CVSS, позволяла удалённому злоумышленнику выполнить произвольный код на компьютере жертвы без какой-либо аутентификации. Достаточно было просто открыть вредоносный документ, чтобы система оказалась скомпрометированной.

Следует отметить, что группировка действует с 2024 года и использует обширный арсенал инструментов. Помимо собственной разработки BrockenDoor, в её распоряжении есть средства для обратного SSH-туннелирования, трояны удалённого доступа, программы-вымогатели, а также фреймворки для тестирования на проникновение (например, Cobalt Strike) и платформа Mythic. Такой набор позволяет не только похищать данные, но и закрепляться в сети, перемещаться между системами и при необходимости шифровать файлы.

География атак ограничена Россией, но список целей впечатляет разнообразием. В нём - аэрокосмическая и нефтегазовая промышленность, военный сектор, финансовые организации, телекоммуникационные компании, логистика, здравоохранение, образование, сельское хозяйство, строительство, медиа и сфера развлечений. Такая широкая направленность указывает на то, что злоумышленники не преследуют узкой экономической или политической цели, а действуют скорее по принципу "все уязвимые организации".

Особую тревогу вызывает использование уязвимости нулевого дня в Microsoft Office - это говорит о серьёзных ресурсах и мотивации группы. Организациям, работающим с конфиденциальными данными, следует уделить особое внимание фильтрации входящих вложений и обучению персонала распознаванию фишинговых писем. Регулярное обновление офисных пакетов и операционных систем также остаётся ключевой мерой защиты.

Индикаторы компрометации

IPv4

  • 130.49.186.147
  • 130.49.186.148
  • 130.49.186.149
  • 5.188.60.161
  • 5.188.60.63
  • 5.188.60.64
  • 5.188.60.65
  • 5.188.60.66
  • 5.188.60.67

Domain

  • hagara.fun
  • morchok.site
  • prahafour.info
  • rhyolith.online
  • shannox.info
  • ultraxion.space
  • yagroup.site
  • yandex-disk.com
  • zoonoz.space

MD5

  • 20471f3116859f7eda0f9ad756a0e7ad
  • 230b484b3876e461c8cbd9cfedb520b2
  • 3b46d0695d6953adc4c189a150b7e859
  • 560ed22621ec5fc7cea4b4312b477553
  • 5c5ac505404a6d6e7af802ad67f375b2
  • c4b68ddbc5a1f89aeea058519ccd0259
  • cc2bceb353d4fa48390e55ab21fe9f89
  • f29842bc4bd32cb106789f0e8ee51343

Комментарии: 0