В 2026 году активность группы TA458 не снижается. Злоумышленники продолжают эксплуатировать уязвимости веб-почтовых клиентов, которые позволяют перехватывать данные без какого-либо действия со стороны жертвы. Для компрометации достаточно просто открыть вредоносное письмо в веб-интерфейсе почты - ни клика по ссылке, ни открытия вложения не требуется. Такой метод получил название "полущелчок" (half-click).
Описание
Основной целью TA458 остаются государственные учреждения Украины, а также военные и правительственные структуры Восточной Европы - в частности Албании, Греции, Молдовы и Турции. В поле зрения группы также попадают предприятия химической, телекоммуникационной и технологической отраслей. Для кражи данных используется вредоносное ПО SpyPress, написанное на JavaScript и адаптируемое под конкретный почтовый сервер жертвы. Атаки продолжаются с момента первой публикации об операции RoundPress в мае 2025 года.
По данным Proofpoint, в марте 2026 года была обнаружена эксплуатация уязвимости нулевого дня в платформе SOGo. Этот баг, получивший идентификатор CVE-2026-8496, был устранён в версии 5.12.8. Кроме того, TA458 использует уязвимости в почтовых клиентах Zimbra, mDaemon, Roundcube и Kerio. Некоторые из них также были нулевого дня, другие - уже известные, но не исправленные вовремя. Злоумышленники либо разрабатывают эксплойты самостоятельно, либо получают их из цепочки поставок - не исключено, что через структуры ГРУ.
Механизм атаки основан на недостаточной очистке данных в веб-почтовых интерфейсах. Вредоносное письмо содержит внедрённый JavaScript-код, который срабатывает при отображении сообщения. В результате SpyPress получает доступ к учётным данным, контактам и содержимому писем. Начиная с февраля 2026 года в коде SpyPress используется кастомная версия инструмента обфускации Obfuscator IO, что усложняет его обнаружение.
Особый интерес представляет эволюция SpyPress при атаках на Roundcube. С июля 2025 года злоумышленники начали заменять модули кражи данных на механизмы, обеспечивающие долгосрочный доступ к почтовому серверу. Для этого используется дополнительная уязвимость, позволяющая выполнить произвольный код через небезопасную десериализацию. SpyPress пытается установить до шести различных способов закрепления в системе: обратная оболочка, загрузка дополнительного кода через штатные утилиты, а также размещение простого веб-шелла по нескольким путям.
Атрибуция TA458 остаётся предметом дискуссий. Proofpoint не обнаружил совпадений по целям и тактике с известной группой APT28 (она же TA422). Однако есть основания предполагать связь с подразделением 20728, о котором в апреле 2025 года упомянуло французское Агентство национальной безопасности систем (ANSSI). TA458 использует отдельную инфраструктуру и методы, что позволяет рассматривать её как самостоятельный кластер.
Прогнозируется, что в краткосрочной перспективе использование больших языковых моделей может ускорить поиск новых уязвимостей как TA458, так и другими злоумышленниками. Однако почтовые платформы, в свою очередь, смогут быстрее закрывать обнаруженные бреши благодаря автоматизации. В долгосрочной перспективе эффективность вектора "полущелчка" снизится, и TA458, вероятно, переключится на более редкие веб-почтовые решения или изменит тактику, сфокусировавшись на прямом взломе почтовых ящиков.
Индикаторы компрометации
Domain
- hgmydr.wiki
- share-ya.space
- upgybj.store
- xsza.net
- xwe.us
- zxzaq.com
SHA256
- 3a449148a0e3cac604fb93210dd7d91ccf48e06ed9aae064bc53a419a84ce9ba
- 625e4c166c7a1d5a1becf56b27d4f76a2f95935cbd8d556c30a493263d10dbf8
- 6b2c02bf82087a3ca5fb7ef8046554ff29ce85d52202bdcfae2b2653aede139a
- 8b5a4dc237a4c89042176bc89864a4c357dcdd14fa544fe6496ccb6c31cd5b7f
- a0c80cab70d6672b01710a70f93311fc1c1db2fbbf9cd6daa543c34b87e3444a
- e27d1bf82249002a66395c89dbda6ec5d8df012a84b79d36fffbbf7808d28878
- fb8ec4dbed14c0a91361abd82ebe9fb083615c3dbb15348f57317af7cc41dd34