Во втором квартале 2026 года злоумышленники из группировки Hive0117 (известной также как Watch Wolf, Ratopak Spider и UAC-0008) изменили способ получения адресов управляющих серверов. Если раньше адрес был жёстко прописан в теле вредоносного скрипта, то теперь код загружает его через открытые обозреватели блокчейна Bitcoin. Новый метод существенно усложняет выявление и блокировку командной инфраструктуры.
Описание
Группировка действует с 2022 года и атакует организации в России, странах Балтии, Украине и США. В фокусе - широкий круг отраслей: от гостиничного бизнеса и логистики до правительственных учреждений, производства, розничной торговли, сельского хозяйства, строительства, телекоммуникаций, технологических компаний, финансового сектора и энергетики. В арсенале Hive0117 - программы-вымогатели (DarkWatchman, Buhtrap), инструменты удалённого доступа (FlawedAmmyy, UltraVNC) и собственные загрузчики.
Во втором квартале 2026 года атаки сохраняют привычную схему: рассылка фишинговых писем со скомпрометированных почтовых ящиков. Темы сообщений связаны с финансами и бухгалтерией - например, "Задолженность по оплате", "Счет на оплату", "Акт сверки". Целевой аудиторией остаются сотрудники финансовых департаментов. Вложения представляют собой исполняемые файлы, замаскированные под документы ("Счет на оплату СМ-28.exe"). При запуске такой файл расшифровывает и выполняет обфусцированный скрипт на JavaScript, который действует как загрузчик следующей стадии атаки. Запуск скрипта происходит через стандартный механизм Windows для выполнения сценариев.
Исследование Positive Technologies показало, что ключевое изменение коснулось именно механизма получения адреса командного сервера. Вместо того чтобы хранить адрес внутри вредоносного кода, группировка теперь использует блокчейн Bitcoin как распределённый канал управления. Вредоносный скрипт обращается к публичным API сервисов mempool.space или blockstream.info - легитимных обозревателей блокчейна. По заранее известному Bitcoin-адресу запрашивается история транзакций. Затем скрипт ищет среди транзакций те, которые содержат специальное поле OP_RETURN. Это поле в Bitcoin позволяет хранить произвольные данные размером до 80 байт. Именно туда операторы группировки записывают актуальный URL управляющего сервера. Скрипт извлекает данные из OP_RETURN, декодирует их и получает итоговый адрес, с которого затем загружает дополнительные модули или связывается с командным центром.
Такой подход работает как "тайник-резолвер" (dead-drop resolver). Bitcoin-адрес выступает статической точкой входа, а сами адреса командных серверов могут меняться в каждой новой транзакции. Операторам достаточно отправить новую транзакцию с OP_RETURN, содержащим свежий URL, - и все заражённые машины, опрашивающие блокчейн по этому адресу, автоматически узнают новый координационный центр. При этом сам скрипт не содержит прямого обращения к управляющему серверу до момента резолва, что затрудняет статический анализ вредоносного файла.
Поскольку сервисы mempool.space и blockstream.info являются публичными и легитимными, их блокировка на уровне организации или провайдера нецелесообразна - это нарушит работу многих легитимных сервисов, работающих с Bitcoin. Однако сам факт обращения к этим API может стать сетевым индикатором. В сегментах сети, где взаимодействие с блокчейн-инфраструктурой не является нормой, запросы к подобным обозревателям должны настораживать администраторов безопасности.
Для защиты от атак Hive0117 организациям рекомендуется регулярно обновлять почтовые фильтры и блокировать вложения с исполняемыми файлами, маскирующимися под документы. Особое внимание следует уделять письмам от внутренних отправителей с неожиданными вложениями - злоумышленники активно используют скомпрометированные учётные записи. Кроме того, стоит пересмотреть политики выполнения скриптов на компьютерах пользователей: ограничение запуска JavaScript через системные средства Windows может предотвратить активацию загрузчика.
Наблюдаемая эволюция Hive0117 - ещё один пример того, как киберпреступники адаптируются к традиционным методам блокировки. Использование блокчейна для передачи управляющих команд становится всё более популярным трендом. Он гарантирует злоумышленникам устойчивость инфраструктуры и затрудняет работу служб реагирования, поскольку данные, опубликованные в распределённом реестре, невозможно удалить. Компаниям и государственным учреждениям стоит учитывать эту тактику при построении систем обнаружения и профилирования сетевого трафика.
Индикаторы компрометации
IPv4
- 199.91.221.19
MD5
- 390e2353b18e882eb3e367e7336e0837
- af9bbf293b5a12732040b8c94cfe1771
- bc799bf122d116fc31dc2b0f39dfc8f7
- bd7913d873c436fa3582c739fcf58063
- dfbc3864f637a46b25da7e59f79b0f65