NetMedved: новая фишинговая кампания против российских компаний с использованием устаревшего RAT и нестандартных протоколов

phishing

Специалисты киберразведки Positive Technologies в октябре 2025 года обнаружили целенаправленную фишинговую кампанию против российских организаций. Группировка, получившая название NetMedved, использует модифицированную версию легитимного инструмента NetSupport Manager, превращенного в полноценный RAT (Remote Access Trojan - троян удаленного доступа). Атаки демонстрируют эволюцию тактик: от классических PowerShell-сценариев до эксплуатации редко используемого сетевого протокола finger.

Описание

Кампания стартовала в середине октября с домена cdn-reserved[.]com. Злоумышленники рассылали архивы, содержащие документы-приманки, имитирующие реальный документооборот российских компаний. Вместе с ними распространялся вредоносный LNK-файл, который при открытии запускал PowerShell в скрытом режиме. При этом антианализ-проверки были встроены непосредственно в командную строку ярлыка, что нетипично для большинства фишинговых атак.

LNK-файл выполнял несколько этапов проверки окружения. Во-первых, он искал запущенные процессы, связанные с отладкой и мониторингом. Во-вторых, проверял аппаратные характеристики, включая количество логических процессоров и разрешение экрана. Это позволяло избегать анализа в виртуальных и исследовательских средах. После успешного прохождения проверок начиналась загрузка основного вредоносного модуля.

Изначально использовалась цепочка с PowerShell-сценарием, который скачивал ZIP-архив, замаскированный под PDF-документ. После распаковки запускался как документ-приманка, так и NetSupportRAT. Для обеспечения устойчивости в системе создавалась задача в Планировщике Windows, обеспечивающая автозапуск вредоноса при входе пользователя в систему.

К концу октября схема атаки усложнилась. Появился новый домен metrics-strange[.]com, а вместо PowerShell-сценария стал использоваться протокол finger. Этот протокол, практически не применяемый в современных корпоративных сетях, позволил злоумышленникам скрытно доставлять второй этап атаки. Вывод команды finger перенаправлялся непосредственно в командную строку для немедленного выполнения, что позволяло обойти многие стандартные защиты.

Анализ кода, доставляемого через finger, выявил интересную особенность. Комментарии в сценарии содержали артефакты поврежденной кириллической кодировки. После восстановления текста стали видны русскоязычные комментарии, такие как "Проверяем запрещенные процессы" и "Все проверки пройдены - запускаем". Это указывает на русскоязычное происхождение разработчиков вредоносного ПО.

Инфраструктура атаки была тщательно организована. Для доставки вредоносного содержимого использовались домены cdn-reserved[.]com и metrics-strange[.]com, в то время как для управления NetSupportRAT применялся отдельный набор доменов, включая tvfilia.com, skillswar.com и abxweb.com. Все они были зарегистрированы в мае-ноябре 2024-2025 годов.

Особого внимания заслуживает связь с предыдущими атаками. Домены abxweb[.]com и pdfbypari[.]com ранее использовались в кампании декабря 2024 года, где распространялись как Lumma Stealer, так и NetSupportRAT. Тогда злоумышленники использовали GitHub-репозиторий для распространения вредоносных файлов. В текущей кампании произошел переход на собственную инфраструктуру доставки при сохранении ключевых элементов.

Лингвистический анализ предоставляет дополнительные доказательства связи между кампаниями. Учетная запись GitHub под именем prevedmedved6724993, использовавшаяся в 2024 году, содержит отсылку к известному русскоязычному мему. Это сочетается с русскоязычными комментариями в коде текущей кампании. На основе этих пересечений группировка и получила название NetMedved, где Net отражает использование NetSupportRAT, а Medved - ссылку на идентификатор prevedmedved.

Эксперты отмечают, что группировка продолжает развивать свои методы, демонстрируя высокую адаптивность. Переход от GitHub к собственной инфраструктуре и эксперименты с редкими сетевыми протоколами показывают стремление избежать обнаружения. При этом сохраняется основная цель - получение удаленного доступа к системам российских организаций через замаскированные под легитимные инструменты RAT-программы.

Рекомендации по защите включают блокировку указанных доменов, ограничение выполнения PowerShell-сценариев, мониторинг нестандартного сетевого трафика, включая протокол finger, и повышение осведомленности сотрудников о фишинговых атаках. Особое внимание следует уделять файлам LNK из ненадежных источников и архивам с документами, имитирующими корпоративный документооборот.

Индикаторы компрометации

Комментарии: 0