Группировка Hive0117 использует зарплатные реестры для хищения средств через заражённые компьютеры бухгалтеров

APT

Специалисты департамента противодействия финансовому мошенничеству компании F6 зафиксировали в 2026 году новую волну атак, направленных на юридические лица. Финансово мотивированная группа Hive0117 целенаправленно заражает устройства бухгалтеров, получает доступ к системам дистанционного банковского обслуживания и выводит деньги на счета дропов. Особенностью текущей кампании стала маскировка переводов под перечисление заработной платы.

Описание

Группировка действует с конца 2021 года и известна использованием бесфайлового вредоносного программного обеспечения DarkWatchman. Основная цель - финансовые отделы организаций из различных отраслей. Помимо российских компаний, жертвами становятся предприятия в Беларуси, Узбекистане и Казахстане. Злоумышленники регулярно регистрируют фишинговую инфраструктуру, маскируются под реальные организации, нередко используют одни и те же домены повторно. Для группы характерны циклы активности: периоды затишья продолжительностью до нескольких месяцев сменяются резкими всплесками масштабных атак.

В 2026 году рассылки, ориентированные на бухгалтеров, охватили более 3000 российских компаний из разных отраслей. Пик пришёлся на февраль-март, затем количество вредоносных писем сократилось в десятки раз. Во всех случаях для доставки использовалось вредоносное ПО DarkWatchman. Темы писем имитировали деловую переписку: "Документы от <дата>", "Счет на оплату", "Накладная", "Акт сверки", "Задолженность по оплате" и другие. Вложения были упакованы в RAR-архивы, защищённые паролем, который указывался в теле письма - так преступники пытались обойти фильтры почтовых систем и антивирусов.

Согласно данным департамента киберразведки F6, среди получателей вредоносных писем оказались как минимум шесть компаний из Беларуси (сферы телекоммуникаций, промышленности, торговли), три организации в Казахстане (интернет-магазины и предприятие химической промышленности) и один производитель напитков в Узбекистане. Всего, по оценкам F6, с начала 2026 года Hive0117 совершила около 400 успешных атак на российские компании. Средняя сумма ущерба от одной атаки в марте-апреле выросла с 3 до 10 миллионов рублей.

Ключевое изменение в тактике злоумышленников касается способа вывода средств. После получения удалённого доступа к системе дистанционного банковского обслуживания через взломанный компьютер бухгалтера киберпреступники формируют платёжные реестры на зачисление денег на счета. Формально такие операции выглядят как перечисление заработной платы сотрудникам, однако в реестре указаны реквизиты дропов. Банковские антифрод-системы, ориентированные на защиту физических лиц, могут не распознать подмену получателя внутри корпоративного реестра, что позволяет злоумышленникам выводить значительные суммы без блокировки.

Техническая реализация атаки включает несколько этапов. На первом этапе компьютер бухгалтера заражается DarkWatchman. После установки вредоносная программа выгружает модуль кейлоггера, задача которого - перехватывать нажатия клавиш, данные буфера обмена, а также проверять наличие криптографического токена, подключённого к USB-порту. Именно наличие токена является критическим для перехода к следующему этапу: без него невозможно пройти двухфакторную аутентификацию в кабинете ДБО юридического лица. Если токен обнаружен, злоумышленники доустанавливают на заражённое устройство троян удалённого доступа (RAT), который обеспечивает скрытое управление экраном.

Используемые RAT, например LiteManager или BitRAT, реализуют механизм HVNC (Hidden Virtual Network Computing) - создание отдельного виртуального рабочего стола, невидимого для пользователя. Через этот скрытый интерфейс оператор может открыть браузер жертвы, перейти в личный кабинет банка, подписать платёжные документы с помощью криптографического токена - и все действия остаются незамеченными. Вредоносная программа поддерживает запуск браузеров Chrome, Edge, Brave, Yandex и Firefox, причём злоумышленники могут работать в копии пользовательского профиля, используя сохранённые сессии и пароли.

DarkWatchman самостоятельно обеспечивает устойчивость соединения с управляющим сервером. Он генерирует доменные имена из фиксированного набора строк, перебирает их до установления связи, а также может менять сервер по команде. При получении прав администратора вредоносная программа удаляет теневые копии системы, чтобы затруднить восстановление после атаки. Модуль кейлоггера работает непрерывно, сохраняя перехваченные данные в реестре Windows, а DarkWatchman регулярно передаёт их на сервер. Такой подход позволяет операторам группы своевременно обнаружить момент подключения токена и начать активную фазу.

Высокая активность Hive0117 в начале 2026 года привлекла внимание специалистов F6. Система защиты корпоративной почты F6 Business Email Protection заблокировала вредоносные рассылки для клиентов компании. Тем не менее масштаб атак и растущий средний ущерб указывают на необходимость дополнительных мер защиты. Организациям рекомендуется усилить мониторинг операций с реестрами зарплатных перечислений, внедрить обязательное подтверждение крупных платежей через отдельный канал, а также использовать многофакторную аутентификацию, не зависящую от СМС-кодов, перехват которых также возможен.

Группировка сохраняет способность к длительным паузам и последующим внезапным всплескам. После спада рассылок в апреле нельзя исключать новую волну атак. Бухгалтерские отделы остаются одной из наиболее уязвимых целей, поскольку компрометация одного устройства позволяет получить доступ к финансовым операциям всей компании.

Индикаторы компрометации

IPv4

  • 193.149.129.218
  • 199.217.99.119

Domains

  • 093cc482.buzz
  • 093cc482.shop
  • 093cc482.xyz
  • 0e51009b.buzz
  • 0e51009b.shop
  • 0e51009b.xyz
  • 7956300d.buzz
  • 7956300d.shop
  • 7956300d.xyz
  • 7e3bf414.buzz
  • 7e3bf414.shop
  • 7e3bf414.xyz
  • 90359538.buzz
  • 90359538.shop
  • 90359538.xyz
  • 97585121.buzz
  • 97585121.shop
  • 97585121.xyz
  • 9eee1d0a.buzz
  • 9eee1d0a.shop
  • 9eee1d0a.xyz
  • e05f61b7.buzz
  • e05f61b7.shop
  • e05f61b7.xyz
  • e732a5ae.buzz
  • e732a5ae.shop
  • e732a5ae.xyz
  • e9e92d9c.buzz
  • e9e92d9c.shop
  • e9e92d9c.xyz

MD5

  • 10648887af38c206ecdaaeecf97eb076
  • 20e5488a5d349258460f88805c30a197
  • 2606293d68fa98c7d0f643cdaf5c4d62
  • df26680b28d719042e6b05b094c9a876

SHA1

  • 1cb90f0b5a4f19cb8b0adfb33a9e4813c74c4e54
  • 303c77d5a41de9c0d8ec12ca821e069e1cf84f25
  • f3ba06ba16b5ac49e0e25f68854c0d104f901703
  • fe16cc124c42b8f021ee1b3f5af26db60b511006

SHA256

  • 2448a3a4114684ec1439ecf71ef8bae27dad784d3ac096c99b75df7cca3b5c6a
  • 2fcf553b9656523b3207c08cdf16f7be9a25e55cf8c29f5caf933151c9214367
  • d3072df50c07cf4af11d941def5854f489432207488249a6bbcd18a53ed19a16
  • d6fa532dc1a74a4b3931770c96f3efd534ab0ebac23d2c851cac8f8c653e367c

Комментарии: 0