В мае 2026 года зафиксирована целевая атака на предприятие оборонно-промышленного комплекса России. Злоумышленники действовали от имени генерального директора одной из организаций, подведомственных федеральному министерству. Используя технику business email compromise (BEC), они отправили письмо с вредоносным вложением, которое успешно миновало спам-фильтры. Причина - полная компрометация почтового ящика отправителя, что подтвердила проверка SPF-записи.
Описание
Письмо содержало два файла: PDF-документ, похищенный из внутренней сети скомпрометированной организации, и ZIP-архив с тремя файлами формата HTA. Архив был подписан как "Приложения Исх № 14‑13 422Ц.zip". Получатель, доверяющий отправителю, мог открыть вложение, после чего запуск любого из HTA-файлов инициировал цепочку вредоносных действий.
После запуска HTA-файла набор JavaScript-скриптов распаковывался в папку пользователя и создавал задачу в планировщике Windows. Эта задача каждые пять минут запускала один из скриптов через интерпретатор wscript.exe. Как показало исследование PT Expert Security Center, скрипты выполняли скрытую команду PowerShell, которая извлекала так называемый мастер-ключ шифрования паролей из браузера Google Chrome. Ключ расшифровывался через средства защиты операционной системы и сохранялся в текстовый файл. Позднее этот ключ использовался для расшифровки всех сохранённых в браузере паролей, cookies и других данных из внутренней базы Chrome.
Параллельно вредоносные скрипты загружали с командно-контрольного сервера дополнительный модуль. Какие именно действия он выполнял, пока неизвестно, однако типичная цель таких атак - получение удалённого доступа к системе, сбор учётных данных для бокового перемещения по сети и последующая эксфильтрация конфиденциальной информации.
Атаки проводит группа Tolik, известная также под именем Fairy Werewolf. Она активна с 2024 года и использует такие инструменты, как загрузчик Unicorn и программа удалённого доступа Remcos. География атак Tolik почти полностью ограничена Россией. В списке целей - оборонная промышленность, аэрокосмический сектор, научно-исследовательские организации, государственные учреждения, логистика, медиа, образование, энергетика, финансы, телекоммуникации, строительство, сельское хозяйство, розничная торговля, производство и даже развлекательная индустрия. Столь широкий охват указывает на то, что группировка активно ищет любую возможность проникновения, а затем, вероятно, передаёт полученный доступ другим злоумышленникам или использует его для шпионажа.
Для бизнеса текущая кампания несёт серьёзные риски. Компрометация почтового ящика высокопоставленного сотрудника (генерального директора) позволяет атакующим имитировать доверенные деловые коммуникации. Жертва, видя знакомое имя и корректно оформленное письмо, гораздо чаще открывает вложение. Успешное заражение может привести к утечке учётных данных всех сотрудников, использующих корпоративный браузер Chrome с сохранёнными паролями, а затем - к проникновению во внутренние ресурсы.
Чтобы снизить риск подобных инцидентов, компаниям следует внедрить двухфакторную аутентификацию для всех почтовых аккаунтов, особенно для руководства. Необходимо регулярно проверять SPF, DKIM и DMARC-записи доменов, а также настроить предупреждения о необычных действиях с почтовыми ящиками (например, вход из незнакомой страны или массовая рассылка). Полезно ограничить использование планировщика задач для запуска интерпретаторов скриптов и отслеживать подозрительные процессы PowerShell, которые обращаются к файлам браузера. Обучение сотрудников правилам кибергигиены - ещё один обязательный элемент: даже доверенное письмо с неожиданным вложением должно вызывать настороженность.
Атака Tolik на оборонное предприятие - очередное напоминание, что фишинг становится всё изощрённее. Злоумышленники не просто рассылают шаблонные письма, а тщательно подделывают цепочку доверия, используя реально скомпрометированные аккаунты и внутренние документы. Противостоять такой угрозе можно только комплексом мер: от технической защиты до постоянной бдительности персонала.
Индикаторы компрометации
IPv4
- 94.26.106.91
MD5
- 72a19c1d135d702fd1ee08c763c4b7f1
- 8210f586950ad5a9a9fa69e4de77d489
- abae8924dfe88909cbd3b7c9e9e1c408
- e910d38120462b9035bd1dde73fa1b29