С мая по июль 2025 года российские организации стали мишенью масштабной кампании кибершпионажа, проводимой APT-группировкой PhantomCore. Эксперты TI-департамента PT ESC компании Positive Technologies зафиксировали более 180 компрометированных хостов в ключевых отраслях экономики и государственного управления. Группировка, известная с начала 2024 года, значительно нарастила свой арсенал, используя как обновленные версии собственных инструментов, так и новые образцы вредоносного ПО.
Описание
Кампания началась с рассылки фишинговых писем, маскирующихся под документы для рассмотрения. ZIP-архивы содержали LNK-файлы, которые при запуске открывали PDF-приманку и скрытно устанавливали бэкдор PhantomRAT. Этот инструмент, написанный на Go, обеспечивал первоначальный доступ к системам жертв и загружал последующие стадии атаки.
Инфраструктура группировки демонстрирует высокую степень сегментации. Она включает взломанные российские сайты, фишинговые ресурсы с fake CAPTCHA, payload-хабы, MeshCentral серверы, SSH-туннели и кастомные панели управления Phantom. Почти половина серверов (48%) расположены в России, преимущественно у провайдеров LLC Smart Ape, Mt Finance LLC и First Server Limited. Остальная инфраструктура распределена между Финляндией, Францией, Нидерландами и другими странами.
Арсенал PhantomCore впечатляет разнообразием: от опенсорсных утилит до кастомных разработок. Помимо PhantomRAT, группировка использует бэкдор PhantomRShell на C++, PowerShell-инструмент PhantomTaskShell для управления через панель Phantom, стилер PhantomStealer для кражи учетных данных, а также легитимные утилиты типа MeshAgent, RClone и XenArmor All-In-One Password Recovery Pro.
Кill chain атаки включает несколько этапов. После первоначального доступа следует закрепление в системе через планировщик задач Windows, установка SSH-туннелей и запуск MeshAgent для удаленного управления. На этапе сбора данных операторы используют фишинговые сайты с имитацией CAPTCHA, а для эксфильтрации - облачное хранилище Mega.nz через RClone.
Особую озабоченность вызывает возможный раскол в группировке. В апреле 2025 года был обнаружен новый инструмент PhantomGoShell, имеющий сходство с арсеналом PhantomCore, но используемый низкоквалифицированными хакерами. Анализ поведения операторов указывает на их связь с русскоязычными игровыми сообществами в Discord, причем некоторые участники являются несовершеннолетними. Эксперты полагают, что это ответвление организовано одним из членов основного костяка PhantomCore в качестве киберкриминального стартапа.
Среднее время пребывания группировки в компрометированных сетях составляет 24 дня, максимальное - 78 дней. На момент публикации отчета 49 хостов остаются под контролем атакующих. Жертвами стали органы государственной власти, предприятия ОПК, судостроительные и научно-исследовательские институты, а также компании химической, горнодобывающей и обрабатывающей промышленности.
Экспертный центр безопасности Positive Technologies прогнозирует сохранение высокой угрозы со стороны PhantomCore и рекомендует организациям использовать комплексные решения, сочетающие экспертизу обнаружения и актуальные данные киберразведки. Мониторинг активности группировки продолжается, а данные о новых IOC регулярно поступают в продукты компании для своевременного предотвращения инцидентов.
