Группировка PhaseShifters, известная также под псевдонимами Angry Likho, Sticky Werewolf и MimiStick, продолжает наращивать активность против российских и зарубежных организаций. В первом квартале 2026 года специалисты зафиксировали 165 уникальных образцов вредоносного программного обеспечения, связанных с этой группировкой. Основной удар пришёлся на март: 136 образцов, из которых пик - 66 на неделе 23 марта. Эти цифры подтверждают, что PhaseShifters остаётся серьёзной угрозой для государственного сектора, оборонной промышленности, энергетики, телекоммуникаций и многих других отраслей.
Описание
Недавняя фишинговая кампания группировки была нацелена на организации авиационной промышленности и оборонно-промышленного комплекса. Злоумышленники отправили письмо с подменного адреса, который имитировал сотрудника предприятия - производителя двигателей. Внутри письма находился запароленный архив, якобы содержащий конструкторскую документацию по беспилотному летательному аппарату. Привлекательная легенда должна была убедить жертву открыть вложение и ввести пароль.
Внутри архива лежал исполняемый файл с двойным расширением .pdf.exe. На самом деле это был NSIS-установщик - специальная программа для распаковки и запуска дополнительных компонентов. При запуске установщик размещал в каталоге автозагрузки файл sethc.exe и сразу инициировал его выполнение через PowerShell в скрытом режиме. Сам sethc.exe тоже являлся NSIS-установщиком. В нём содержалась команда PowerShell с двумя уровнями кодирования Base64 (метод преобразования двоичных данных в текстовую строку). Эксперты обнаружили эту цепочку в ходе анализа активности группировки за первый квартал.
После декодирования команда выполняла несколько критических действий. Во-первых, она создавала локальную учётную запись с именем Adm и паролем Zxcasdqwe123, а затем добавляла её в группу администраторов. При этом учитывались как англоязычная, так и русскоязычная локализация системы. Во-вторых, учётная запись Adm прописывалась в ветку реестра HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList со значением 0 - это скрывало её с экрана входа в систему. В-третьих, скрипт отключал политику выполнения PowerShell командой Set-ExecutionPolicy Unrestricted и принудительно устанавливал протокол TLS. Наконец, он загружал и выполнял в памяти следующую стадию вредоносной программы с домена dnot.sh через Invoke-RestMethod или Invoke-Expression.
Числовые параметры - идентификатор учётной записи, номер протокола TLS, длительность задержки - вычислялись через побитовые выражения XOR (логическая операция "исключающее ИЛИ"). Такая обфускация затрудняет сигнатурное детектирование антивирусными средствами.
Параллельно установщик запускал дополнительный компонент tmum.exe. Этот компонент выполнял распаковку второй стадии: запускал PowerShell с командой, которая извлекала архив lr_1.7z с помощью утилиты waf-waf.exe (вариант архиватора 7-Zip). В качестве пароля использовалось название группировки - StickyWerewolf. Внутри архива, скорее всего, находились вспомогательные инструменты для дальнейшего закрепления и кражи данных.
Кроме того, в NSIS-скрипте присутствовала загрузка следующей стадии через библиотеку INetC. URL bitbucket[.]org/[REDACTED]/raw/main/calc вёл на репозиторий Bitbucket, где хранилась ссылка на CDN johanclothing[.]shop. По этой ссылке скачивалась полезная нагрузка. Анализ истории коммитов в репозитории Bitbucket позволил установить адрес электронной почты автора: gitlabrador1488@proton[.]me. Содержимое коммитов представляло собой простое обновление ссылки на вредоносный файл в CDN.
С CDN загружался файл, имитирующий имя Telegram.exe. Он был упакован с помощью UPX (упаковщик исполняемых файлов, уменьшающий их размер). После распаковки внутри оказывался троян удалённого доступа Remcos. Remcos - коммерческий инструмент для удалённого администрирования, который нередко используется злоумышленниками для полного контроля над заражённым компьютером: от записи нажатий клавиш до кражи файлов и запуска дополнительных команд.
Итоговая цепочка атаки выглядит так: фишинговое письмо → запароленный RAR-архив → NSIS-установщик с двойным расширением → закрепление через sethc.exe в автозагрузке → создание скрытой учётной записи Adm → загрузка с Bitbucket → CDN johanclothing[.]shop → UPX-упакованный Remcos. Каждый этап усложняет обнаружение и анализ. Особую опасность представляет создание скрытой административной учётной записи: злоумышленники получают постоянный доступ к системе, даже если исходная уязвимость закрыта.
Последствия такой атаки могут быть катастрофическими для оборонного предприятия. Получение контроля над рабочими станциями и серверами открывает путь к промышленному шпионажу, краже конструкторской документации, саботажу производственных процессов или даже внедрению закладок в выпускаемую продукцию. Учитывая, что PhaseShifters атакует не только авиастроение, но и другие критические отрасли - энергетику, финансы, здравоохранение, - угроза носит системный характер.
Что могут сделать специалисты по безопасности для минимизации рисков? Прежде всего, усилить фильтрацию входящей почты и обратить внимание на письма, требующие ввода пароля для открытия архивов. Следует обучить сотрудников не открывать вложения от незнакомых отправителей, особенно если тема связана с закрытыми документами. На уровне системы стоит контролировать создание локальных учётных записей и их добавление в группы администраторов: любое подобное действие должно вызывать тревогу. Также полезно ограничить выполнение PowerShell через политики блокировки или использовать журналирование для обнаружения подозрительных команд.
PhaseShifters не снижает обороты. За три месяца 2026 года они распространили 165 образцов вредоносного ПО, и мартовский всплеск указывает на активную подготовку новых кампаний. Использование легитимных сервисов (Bitbucket, CDN) и методов обфускации (Base64, XOR, UPX) делает их атаки сложными для автоматического обнаружения. Единственный надёжный способ защиты - комбинация технических мер и человеческой бдительности.
Индикаторы компрометации
IPv4
- 178.16.53.96
- 79.137.194.178
Domains
- cdn-01.johanclothing.shop
MD5
- 1323829af5e87d5e872d1f78edee6b20
- 66425059faf191f4f4a6b845286b9049
- f807f3a307a8ec230d5feb8e921ec82a