Кибергруппировка xplogs22 наращивает масштабы атак на Россию и СНГ с помощью XWorm

APT

Специалисты F6 Threat Intelligence в ходе мониторинга угроз зафиксировали продолжительную активность киберпреступной группы, получившей обозначение xplogs22. Группировка известна с ноября 2023 года и специализируется на массовых фишинговых рассылках. Её цели - компании из самых разных отраслей, включая торговлю, энергетику, промышленность, науку, строительство, здравоохранение, информационные технологии, финансы, телекоммуникации, транспорт и добычу полезных ископаемых. Основной вектор атак - фишинговые письма, маскирующиеся под деловую переписку, преимущественно на тему оформления договоров. Большинство сообщений написано на русском языке, но встречаются также варианты на арабском, казахском, турецком и английском.

Описание

На раннем этапе xplogs22 использовала вредоносное ПО SnakeKeylogger, совмещающее функции стилера и кейлогера, а также стилер FormBook. Однако с июля 2025 года группировка перешла на троян удалённого доступа XWorm (XWorm RAT) на основе .NET, который впервые появился на хак-форумах в 2022 году. За год с небольшим, по данным аналитиков, злоумышленники разослали более 2900 фишинговых писем с XWorm. Кампания продолжается как минимум до июля 2026 года.

Название группировки происходит от электронного адреса xplogs22@yandex[.]com, который обнаружился в конфигурации одного из ранних образцов SnakeKeylogger: эксфильтрация украденных данных шла через SMTP на этот ящик. Позже адреса для сбора данных менялись, но связка с этим идентификатором сохранилась. Исследователи также выявили, что xplogs22 не ограничивается только странами СНГ. Организации в Западной Европе, на Ближнем Востоке, в Юго-Восточной Азии и даже в Северной и Южной Америке также попадают под удар. Тем не менее основной фокус остаётся на России, Беларуси, Казахстане, Армении, Азербайджане и Узбекистане.

Предоставленный анализ цепочки атак показывает, что группировка применяет несколько методов доставки полезной нагрузки. Наиболее распространённый сценарий - вложение в письмо заархивированного исполняемого файла (Contract.bz с Contract.exe внутри). После запуска дроппер создаёт копию в папке AppData\Roaming, закрепляется через ярлык в автозагрузке и извлекает XWorm из изображения методами стеганографии - данные вшиты в графический файл и декодируются в память. Версия XWorm в таких атаках - 6.0 (конфигурация содержит адрес C2-сервера 91[.]92[.]241[.]52:1012).

Второй вариант - использование скриптов .hta или .vbs вместо исполняемого файла. В архиве может лежать файл с расширением .hta, который после очистки от мусорных строк запускает PowerShell-скрипт. Тот загружает изображение с архива.org, извлекает из него .NET-сборку VMDetector Loader. Этот загрузчик проверяет среду на наличие виртуальной машины (VM) и затем скачивает финальный XWorm (версия 7.1) с легитимного сайта, сохраняет его как bin.exe, добавляет в автозагрузку и внедряет в процесс RegAsm.exe. Такая цепочка позволяет обходить многие средства защиты.

Аналитики отмечают, что xplogs22 консервативна в выборе инструментов и сценариев: темы писем почти всегда связаны с договорами или платежами (Contract, Payment, LOI), а имена вложений следуют шаблонам Contract_*.bz, MB*AE.rar и т.п. Отправители писем - либо скомпрометированные почтовые ящики российских и белорусских организаций, либо серверы группировки, включая те же IP-адреса, которые используются как C2. Применяется также спуфинг адресов отправителя.

С июля 2025 по июль 2026 года C2-серверы XWorm менялись неоднократно. На начало июля 2026 года активен адрес 109[.]248[.]150[.]234:443. Полный перечень включает восемь IP-адресов и доменов, часть из которых использует нетривиальные порты (1012, 1996, 8018). География атак крайне широка - от Бразилии до Японии, от Канады до ОАЭ. При этом большинство целей находится в России и странах СНГ.

Последствия успешной атаки включают кражу учётных данных, переписки, файлов, а также возможность удалённого управления заражённым устройством. XWorm позволяет не только собирать информацию, но и загружать дополнительные модули, что открывает путь к боковому перемещению внутри сети и дальнейшей эксфильтрации данных. Учитывая масштаб рассылок (тысячи писем), риск для бизнеса значителен: нарушение работы, утечка конфиденциальной информации, финансовые потери.

Группировка xplogs22 продолжит атаки в текущем сценарии, пока не изменит инструментарий или не столкнётся с эффективным противодействием. Компаниям, особенно в отраслях с высокой чувствительностью данных (финансы, энергетика, телекоммуникации), рекомендуется усилить фильтрацию входящих писем, обучить сотрудников распознавать фишинговые запросы, внедрить системы поведенческого анализа и своевременно обновлять средства защиты от программ-вымогателей и троянов удалённого доступа.

Индикаторы компрометации

IPv4

  • 109.248.150.234
  • 167.160.161.140
  • 178.16.55.121
  • 31.56.209.126
  • 31.56.209.80
  • 84.38.129.122
  • 84.38.129.7
  • 91.92.241.52

Domain

  • xpwarzonlin2.ddns.net

URL

  • http://ksda.ct.ws/arquivo_20260225190035.txt
  • https://chinasite.com.br/MSI_180922.png
  • https://ia600506.us.archive.org/11/items/amd_msi/optimized_MSI.png
  • https://ia600603.us.archive.org/13/items/msi-pro-with-b-64_202602/MSI_PRO_with_b64.png
  • https://ia601409.us.archive.org/19/items/optimized_msi_20260303_1054/optimized_MSI.png
  • https://kascas.gt.tc/img_193835.png
  • https://pngup.com/xV1t/MSI_PRO_with_b64.png
  • https://res.cloudinary.com/dxxyxpqxg/image/upload/v1769187753/optimized_MSI_nthgyz.jpg
  • https://screenshot.finance/MSI_141148.png
  • https://teacoffeepremix.in/arquivo_20260129001516.txt
  • https://teamrising.ae/arquivo_20260215235351.txt
  • https://teamrising.ae/arquivo_20260219172505.txt
  • https://ziaintegracion.com/img_043050.png

SHA1

  • 02a7b9c934b9926d7476d1bdc592d934d11aa29b
  • 0a09599292ef433839a1bb9102de9c121265884e
  • 0f476eae87794f4594919e79dc2522477a7a7d65
  • 11d70ff78e9c20c81ed6bf66c9800446c3f6c59a
  • 12df3e92ff9d7efd077d6404408b5b5a2d3b16e4
  • 1b070da0a9234b24012ad36324894d20363414ed
  • 2d6769e779a530305cb0d13f4227cae4fd08397a
  • 366164d672388f00a3c08cfa32d67d8b829eff93
  • 39e6126aad3e8ef37bf511a2fec7dafc8c2830ab
  • 3e805a99a86e360011c1c032cff5d539925fd63b
  • 4471b45ba98eaa9db4cfd3f1081f8e4dda0b0fb3
  • 453850f6869cd86a16067162ada33ce153d420be
  • 4a0c67cc360c790ac8c0896604938ac94b486ec0
  • 570242da3ead234f76d869f4f200da8736bc410b
  • 5e586c9a16f973c123fb15654093ead7ba5580a2
  • 697ffae27010c0f8b569f41c0c7ec77d22aa607e
  • 6bbb36dc96230667e363d62881a6166ec67b8a89
  • 7a4e82a8d77b108d18293cc961ca9bdb5dafb209
  • 7d813269452978f5a799bf1aa6336315d5e0909a
  • 871a99f254980e456610fcf66defeec67395d7ed
  • 8a5d756207fe648d781384aca9cd86fc453d8a3e
  • 93812c466b6e647bc89252984c95bc254b229a29
  • a85c814c02125b7d7d045683b28a40b4c4f2b735
  • af69a992f7760a6fff8e7ce3d8a21619a8387033
  • c3363f1e6221dc714c54d49e9896f687c3b76da7
  • c98556c2b239d8ab55658fe97f212640bf98cbef
  • cd30849d675ac8fdc550c36bfe22b8fc156f78a9
  • d4d1fd1afa801ffeb4b54173471f03e6f75b6dfb
  • dcf592a56e432ff8141fbd64d7a8d15a86b315d1
  • e5b477a967673a770419b859bf4c7994d396fd96
  • ea09c3faab643b88b5d43046d840a7e3e40253d8
  • ec74ffa3c68b7ac6080254276fc4761b733b1acc
  • ef25fa56c5e0f73090d27dd41039dd2522504943
  • f04c0953e5169beb168fd9ebcba96ce5d2d38a92
  • f7436601c6792e165708b711a5efa0ce8f924a66

Комментарии: 0