С января по июль 2026 года кластер Insolent Hyena атаковал российские организации из науки, образования, государственного управления, розничной торговли, электронной коммерции, IT и машиностроения. Злоумышленники сочетают ранее неизвестные вредоносные программы с легитимным ПО и двойными инструментами, чтобы оставаться незамеченными. В арсенале группировки числятся новый троян NightWire, стилер Excalibur, программы удаленного доступа CapDoor и NetSupport, а также фреймворки AdaptixC2 и Cobalt Strike. Кластер продолжает расширять арсенал, добавляя в него обычные пользовательские приложения.
Описание
Отличительной чертой Insolent Hyena стало активное сотрудничество с операторами кибершпионажа и финансово мотивированными злоумышленниками. Такое партнерство расширяет охват атак и позволяет обмениваться инструментами. Вместо единой командно-контрольной инфраструктуры кластер применяет несколько фреймворков управления и легитимные средства удаленного доступа. Это снижает вероятность обнаружения защитными решениями, поскольку трафик выглядит как обычная административная активность. Наблюдается также обмен тактиками и методиками, что усиливает обе стороны.
По данным BI.ZONE Threat Intelligence, для доставки вредоносного ПО злоумышленники используют фишинговые сайты, имитирующие порталы госучреждений. Злоумышленники применяют адреса, внешне похожие на официальные, что повышает доверие посетителей. В одной из атак жертву просили подтвердить, что она не робот, скопировав команду в окно терминала. На деле эта команда запускала скрытую установку вредоносного ПО. Чтобы усыпить бдительность, сервер отдавал безобидный скрипт. Тот лишь открывал калькулятор и выводил шуточное сообщение. Этот метод социальной инженерии получил распространение в последние годы, поскольку пользователи привыкли выполнять инструкции на подозрительных страницах.
Одна из цепочек заражения начиналась с поддельного сайта регулятора. После перехода на него пользователь видел фальшивую проверку на робота. Затем жертва скачивала установочный пакет легитимной программы. Это мог быть компонент для 3D-рендеринга или утилита восстановления файлов. Вместе с полезной нагрузкой на компьютер попадали скрытые модули. Они расшифровывали и запускали троян CapDoor, который связывался с командным сервером. Вредоносные компоненты хранились в зашифрованном виде и активировались только после запуска легитимной программы. После установки троян закреплялся в автозагрузке, чтобы пережить перезагрузку. Он также скрывал окна своих процессов, чтобы пользователь не заметил ничего подозрительного. Причем в ряде случаев вредоносное ПО распространялось и отдельно - в виде архива с легитимной программой. Такой подход использует доверие к подписанным установщикам и обходит сканирование на известные угрозы.
Новинкой арсенала стал NightWire - программа удаленного доступа, написанная на языке Go. При запуске она тщательно проверяет окружение: ищет признаки виртуальных машин, изолированных сред для анализа и средства безопасности. Например, если запуск происходит с повышенными привилегиями, часть проверок пропускается, что упрощает работу на реальных системах. Троян также анализирует имя пользователя и количество запущенных процессов, чтобы отсечь исследовательские стенды. Если подозрений нет, троян связывается с командно-контрольным сервером и ожидает инструкций. Для связи используется зашифрованный канал, что затрудняет перехват трафика. NightWire умеет выполнять команды, похищать данные и разворачивать VPN-туннель, маскируясь под клиент SecureConnect. При этом вредоносная программа добавляет себя в исключения антивируса, если запущена с правами администратора. Полученные команды позволяют злоумышленникам перемещаться по сети, красть документы и устанавливать дополнительное ПО.
Помимо этого, аналитики обнаружили стилер Excalibur, написанный на Python. Он собирает данные из браузеров, криптовалютных кошельков, мессенджеров, почтовых клиентов и игровых приложений. Кроме того, стилер делает снимки экрана и веб-камеры, определяет геолокацию через ближайшие Wi-Fi сети и загружает похищенное в публичные файлообменники. Собранные данные упаковываются в архив и отправляются операторам. Вредоносная программа также проверяет, не запущена ли она в виртуальной среде, и может самостоятельно удалить себя с диска. Для обхода защиты стилер использует различные методы маскировки, а его код защищен от изучения. Это замедляет анализ и позволяет дольше оставаться незамеченным. Также кластер использует фреймворки AdaptixC2 и Cobalt Strike. В отдельных случаях применяются легитимные программы AnyDesk и NetSupport, которые маскируют удаленное управление под штатную активность.
Использование легитимных компонентов и нескольких каналов управления делает кампанию труднообнаруживаемой. Вследствие этого атаки могут привести к утечке конфиденциальных данных, финансовым потерям и простою производства. Для защиты организациям стоит регулярно обновлять используемое ПО, ограничивать права сотрудников, контролировать запуск установщиков и обращать внимание на подозрительные команды в терминале. В частности, стоит ограничить использование встроенной командной оболочки для обычных пользователей. Применение многофакторной аутентификации и сегментации сети также снижает риск. Компаниям рекомендуется внедрить систему мониторинга событий безопасности и реагирования на инциденты. Полезно проводить регулярное обучение сотрудников распознаванию фишинговых страниц.
Кампания Insolent Hyena показывает, как хактивисты, кибершпионы и финансовые преступники объединяют усилия. Общая инфраструктура и инструменты снижают порог входа для новых участников и повышают совокупную опасность. Мониторинг подобных кластеров и обмен данными об угрозах остаются приоритетом для служб безопасности, поскольку совместные атаки становятся все более распространенным явлением. Анализ таких кампаний демонстрирует, что границы между типами злоумышленников стираются. Даже небольшие инциденты могут указывать на более масштабную операцию, поэтому предприятиям важно не игнорировать подозрительную активность.
Индикаторы компрометации
IPv4
- 178.236.252.92
- 81.26.179.144
- 91.219.150.109
Domain
- freeportcrm.com
- intekopt.ru
- lorebird.com
- micrasoftwindow.com
- microsoftpathes.com
- securityswindow.com
- unmoralreformeddehydrate.cfd
URL
- 81.26.179.144:8080/WIN-[redacted]/nightwire.bin
- http://canarytokens.com/tags/feedback/static/1o6pm1zgcinkbnbkw1nkub86h/submit.aspx
- http://canarytokens.com/tags/feedback/uymgavxl9bgj2jeei1o8fluu4/post.jsp
- https://0.rospotrebru.com/0/ferr.um
- https://0.rospotrebru.com/0/midnig.ht
- https://0.rospotrebru.com/0/p.la
- https://intekopt.ru/yacaptcha/verification/id928012750/yande.x
- https://lorebird.com/p/a.u
SHA256
- 15c9f99289a8918f21d9689d8d2cc9e099cc58219a1268570764668fc0a8abff
- 17a73c01e6dfc40b3b4a29f2630d8ead8e04a6f6588b705dbe0aaa6efdaa4214
- 2463f321e6263c562dfde4a30012e0c699c28c62f3545578b02c93cbfe799929
- 25714ca20b2ce8eecbacc59d34b2c6712fa4f1913b4dc8c8d7a0e4375aefa356
- 2b8d278297c08bc44236daf5c1b1f964b1d514217cfd2205c3a0dc835dbdf05c
- 2f211c850d8bdd34bbfbea3fdf1a9b7089fdefb94768c3a2cf76243a29967ec8
- 3536e20a177c79581cada5bc7008b246a00c3f9d9f4e98424d2db5802d3ac7f2
- 39a336c4066647cd02042ce72780cb5f9129bcbcca7f87177af862b5efbc47d7
- 4824f6686b8746cc9aabe931f5e0acf9b474a72b8a07a76f78711e10ffb290cc
- 4856ddb55e8f6a901a8690e22a697662369055f386ab7059d47a38cb9ee792e8
- 4e9fc3d61d41be8f52223a8d24cbcb4f8c962c780b470da6e1e3824fbb5b8ecc
- 5df0b28276c8d9dfd185949621ea5b46952b032f88e9775db84e42ca208456f5
- 7809497c82a705c73aeb9d226c2ec8cb5b174a4c5696867d01f3ef0b186c7188
- 79b182f581310548c5de0913deda2a99e24c6f8d651e714b6b98890931e0a5fb
- 7a7e92a311c49b5b766429e5d85c87e4270e1a08d7fbb1fe8b794f7a78e4edb6
- 88243699d9aa42ff69b53f86462f597630df1c5650e27815887bc89e1f2b06c0
- a03ea11e5ea4808afaeb5189916dd3d62da65e004cb70b1d07703e24b6d6ee33
- ab01eb9eccd3237318961d3a72320e53567a730f785955a544021be7aedb1961
- ad5b915766b0182202648ff9c5c4881a4fcabca8e8847cad497f47c01a5a02fb
- bd534fcbd2c37e8ba751f4609ef046b7e1e82f7ea6c2d28c535f97b907d18e12
- c08353db74c847d6bddab0f2a9aed6fde42014a66cf7abbbd46cdd964b9c1929
- d51c6b1b160f168fb936b94a67e5a6f3c5bc7d00fdd61d30ee17aa3e8e4b9078
- e5b57193cea47c80947f87d1ffa7e376eead6a0bbec740a89c7e161205410b09
- ee117e51e7c2aaf411af9c392863562441145d6efd764627f6461f8c614243a3
- f074eaf5239af199369dd414aea7316610e8f7decbe5e1c936cbdcdbec6aabe9
- fe5cedd40864963a2d5d3972e74c3563a9bcfd6f77a2ef1d228272cfff72ef59