С мая 2026 года на территории России активизировалась малоизвестная ранее хакерская группировка BO Team, также фигурирующая в отчётах под псевдонимами Lifting Zmiy и Hoody Hyena. Злоумышленники нацелились на широкий спектр отраслей - от оборонной промышленности и энергетики до розничной торговли и образования. Основным инструментом для первичного проникновения стали фишинговые письма, имитирующие официальные уведомления государственных органов и крупных медицинских учреждений.
Описание
Первые признаки подготовки к широкомасштабной атаке были зафиксированы в начале мая. Злоумышленники зарезервировали восемь командно-контрольных доменов, в служебных записях которых был указан адрес электронной почты leonorisbruscatti@gmail.com. Этот адрес использовался в качестве ответственного за зону, что является нестандартным для легитимных ресурсов приёмом - обычно такие детали скрывают.
В середине мая телеметрия PT ESC зафиксировала фишинговую рассылку, в которой группировка выдавала себя за Роскомнадзор. Жертвам приходили поддельные уведомления о якобы выявленных нарушениях. К письму прилагался архив с названием "Акт контрольного (надзорного) мероприятия.rar". Внутри архива находились два исполняемых файла, замаскированных под официальные документы - "Форма письменных пояснений.exe" и "Уведомление_Роскомнадзор", а также PDF-сканы документов, не содержавшие вредоносного кода. Эти PDF-файлы служили приманкой: пользователь, открыв их, убеждался в подлинности письма.
После запуска исполняемого файла на компьютер жертвы попадал бэкдор под названием BrockenDoor. Этот инструмент выполнял сбор системной информации: считывал уникальный идентификатор оборудования, имя компьютера, версию операционной системы, тип установки и языковые настройки. Кроме того, вредоносная программа проверяла наличие офисных приложений и ассоциации файлов, чтобы в дальнейшем использовать их для распространения.
Связь с управляющим сервером осуществлялась через зашифрованный канал по стандартному порту 443. Вредоносное ПО обращалось к узлу zoonoz[.]space, отправляя данные тем же методом и используя фиксированный идентификатор браузера, что затрудняло выявление аномалий на сетевом уровне.
В июне 2026 года BO Team провела вторую волну атак, на этот раз под видом многопрофильного медицинского центра. Фишинговые письма содержали архив с документом в формате ODT, который эксплуатировал уязвимость в механизме внедрения OLE-объектов в Microsoft Office. Эта уязвимость, получившая идентификатор CVE-2026-21509 и оценку в 7,8 балла по шкале CVSS, позволяла удалённому злоумышленнику выполнить произвольный код на компьютере жертвы без какой-либо аутентификации. Достаточно было просто открыть вредоносный документ, чтобы система оказалась скомпрометированной.
Следует отметить, что группировка действует с 2024 года и использует обширный арсенал инструментов. Помимо собственной разработки BrockenDoor, в её распоряжении есть средства для обратного SSH-туннелирования, трояны удалённого доступа, программы-вымогатели, а также фреймворки для тестирования на проникновение (например, Cobalt Strike) и платформа Mythic. Такой набор позволяет не только похищать данные, но и закрепляться в сети, перемещаться между системами и при необходимости шифровать файлы.
География атак ограничена Россией, но список целей впечатляет разнообразием. В нём - аэрокосмическая и нефтегазовая промышленность, военный сектор, финансовые организации, телекоммуникационные компании, логистика, здравоохранение, образование, сельское хозяйство, строительство, медиа и сфера развлечений. Такая широкая направленность указывает на то, что злоумышленники не преследуют узкой экономической или политической цели, а действуют скорее по принципу "все уязвимые организации".
Особую тревогу вызывает использование уязвимости нулевого дня в Microsoft Office - это говорит о серьёзных ресурсах и мотивации группы. Организациям, работающим с конфиденциальными данными, следует уделить особое внимание фильтрации входящих вложений и обучению персонала распознаванию фишинговых писем. Регулярное обновление офисных пакетов и операционных систем также остаётся ключевой мерой защиты.
Индикаторы компрометации
IPv4
- 130.49.186.147
- 130.49.186.148
- 130.49.186.149
- 5.188.60.161
- 5.188.60.63
- 5.188.60.64
- 5.188.60.65
- 5.188.60.66
- 5.188.60.67
Domain
- hagara.fun
- morchok.site
- prahafour.info
- rhyolith.online
- shannox.info
- ultraxion.space
- yagroup.site
- yandex-disk.com
- zoonoz.space
MD5
- 20471f3116859f7eda0f9ad756a0e7ad
- 230b484b3876e461c8cbd9cfedb520b2
- 3b46d0695d6953adc4c189a150b7e859
- 560ed22621ec5fc7cea4b4312b477553
- 5c5ac505404a6d6e7af802ad67f375b2
- c4b68ddbc5a1f89aeea058519ccd0259
- cc2bceb353d4fa48390e55ab21fe9f89
- f29842bc4bd32cb106789f0e8ee51343