В мире кибербезопасности нет ничего тайного, что не стало бы явным. Даже самые изощренные злоумышленники, меняющие инфраструктуру и инструменты, оставляют следы, которые позволяют экспертам раскрывать их деятельность. Одной из таких групп, привлекших внимание аналитиков, стала Room155, также известная как DarkGaboon и Vengeful Wolf. Эта киберпреступная организация активно атакует российские компании с 2022 года, используя фишинг и вредоносное ПО.
Описание
Группа Room155 впервые была описана специалистами Positive Technologies в 2025 году, однако их активность фиксировалась уже с мая 2023 года. Последние исследования, основанные на данных F6 MXDR, позволили расширить ретроспективу деятельности группы до декабря 2022 года, выявить новые инструменты, используемые хакерами, а также определить ключевые отрасли, которые они атакуют.
Тактика и инструменты
Room155 действует по классической схеме фишинга: рассылает письма с вредоносными архивами, содержащими документы-приманки и вредоносное ПО. В первых известных случаях злоумышленники использовали Revenge RAT и XWorm, но в дальнейшем их арсенал пополнился такими программами, как Stealerium, DarkTrack, DCRat, AveMaria RAT и VenomRAT.
Особенность группы - использование поддельных сертификатов X.509 и омоглифов (графически похожих символов) в названиях файлов и тем писем. Это усложняет обнаружение атак, так как пользователи могут не заметить подмену.
Кто в зоне риска?
Основная цель Room155 - финансовые организации (51% атак). Также под удар попадают транспортные компании (16%), ритейл (10%), промышленность и логистика (по 7%), строительство и ЖКХ (3%), медицина, туризм и IT (по 2%).
Как работает Room155?
Группа активно использует динамические DNS-домены, которые периодически меняются. В 2022-2023 годах они применяли домены mydnsftp.myftp.biz и tgt55w.ddns.net, позже перешли на rampage.myvnc.com, а с 2024 года начали использовать кластер kilimanjaro.* (например, kilimanjaro.cloudns.nz).
Вредоносные письма маскируются под официальные документы: уведомления о задолженности, договоры, акты сверок. Например, в феврале 2023 года злоумышленники рассылали письма от имени ФССП, а позднее стали использовать темы вроде «Акт сверки взаиморасчетов» или «Договор на подпись».
Примеры атак
- В январе 2023 года был зафиксирован первый известный образец LockBit 3.0 Black, атрибутированный Room155. Жертвам присылали архив с файлами «Информация должнику.exe» (шифровальщик) и «Образец жалобы в арбитражный суд.doc» (приманка).
- В феврале 2023 года группа рассылала Revenge RAT под видом налоговых уведомлений.
- Осенью 2023 года начали активно использовать XWorm, а в 2024-2025 годах добавили AveMaria RAT и VenomRAT.
Заключение
Room155 - это серьезная угроза, особенно для финансового сектора. Их тактика постоянно эволюционирует, но понимание их методов позволяет компаниям лучше защищаться. Ключевое правило кибербезопасности - оставаться на шаг впереди злоумышленников, и в этом помогает анализ их TTPs (тактик, техник и процедур). Чем больше данных о группе становится известно, тем сложнее ей оставаться в тени.