Масштабная кампания кибершпионажа и признаки раскола в APT-группировке PhantomCore

APT

С мая по июль 2025 года российские организации стали мишенью масштабной кампании кибершпионажа, проводимой APT-группировкой PhantomCore. Эксперты TI-департамента PT ESC компании Positive Technologies зафиксировали более 180 компрометированных хостов в ключевых отраслях экономики и государственного управления. Группировка, известная с начала 2024 года, значительно нарастила свой арсенал, используя как обновленные версии собственных инструментов, так и новые образцы вредоносного ПО.

Описание

Кампания началась с рассылки фишинговых писем, маскирующихся под документы для рассмотрения. ZIP-архивы содержали LNK-файлы, которые при запуске открывали PDF-приманку и скрытно устанавливали бэкдор PhantomRAT. Этот инструмент, написанный на Go, обеспечивал первоначальный доступ к системам жертв и загружал последующие стадии атаки.

PDF документ-приманка

Инфраструктура группировки демонстрирует высокую степень сегментации. Она включает взломанные российские сайты, фишинговые ресурсы с fake CAPTCHA, payload-хабы, MeshCentral серверы, SSH-туннели и кастомные панели управления Phantom. Почти половина серверов (48%) расположены в России, преимущественно у провайдеров LLC Smart Ape, Mt Finance LLC и First Server Limited. Остальная инфраструктура распределена между Финляндией, Францией, Нидерландами и другими странами.

Арсенал PhantomCore впечатляет разнообразием: от опенсорсных утилит до кастомных разработок. Помимо PhantomRAT, группировка использует бэкдор PhantomRShell на C++, PowerShell-инструмент PhantomTaskShell для управления через панель Phantom, стилер PhantomStealer для кражи учетных данных, а также легитимные утилиты типа MeshAgent, RClone и XenArmor All-In-One Password Recovery Pro.

Кill chain атаки включает несколько этапов. После первоначального доступа следует закрепление в системе через планировщик задач Windows, установка SSH-туннелей и запуск MeshAgent для удаленного управления. На этапе сбора данных операторы используют фишинговые сайты с имитацией CAPTCHA, а для эксфильтрации - облачное хранилище Mega.nz через RClone.

Особую озабоченность вызывает возможный раскол в группировке. В апреле 2025 года был обнаружен новый инструмент PhantomGoShell, имеющий сходство с арсеналом PhantomCore, но используемый низкоквалифицированными хакерами. Анализ поведения операторов указывает на их связь с русскоязычными игровыми сообществами в Discord, причем некоторые участники являются несовершеннолетними. Эксперты полагают, что это ответвление организовано одним из членов основного костяка PhantomCore в качестве киберкриминального стартапа.

Среднее время пребывания группировки в компрометированных сетях составляет 24 дня, максимальное - 78 дней. На момент публикации отчета 49 хостов остаются под контролем атакующих. Жертвами стали органы государственной власти, предприятия ОПК, судостроительные и научно-исследовательские институты, а также компании химической, горнодобывающей и обрабатывающей промышленности.

Экспертный центр безопасности Positive Technologies прогнозирует сохранение высокой угрозы со стороны PhantomCore и рекомендует организациям использовать комплексные решения, сочетающие экспертизу обнаружения и актуальные данные киберразведки. Мониторинг активности группировки продолжается, а данные о новых IOC регулярно поступают в продукты компании для своевременного предотвращения инцидентов.

Индикаторы компрометации

Комментарии: 0