Во втором квартале 2026 года зафиксирована масштабная фишинговая кампания, направленная на сотрудников оборонно-промышленного комплекса, государственных учреждений и смежных отраслей. Злоумышленники рассылают электронные письма с вложениями, которые маскируются под официальные документы военной и государственной тематики. При открытии вложения вредоносное ПО проникает на устройство жертвы, после чего начинается скрытый сбор данных и установка удалённого управления компьютером. Целевая аудитория охватывает организации в России и Беларуси, причём под удар попадают десятки различных секторов - от энергетики до розничной торговли.
Описание
Тематика фишинговых писем тщательно подобрана для того, чтобы вызвать доверие у получателей. Среди обнаруженных заголовков: "Указания по ракетно-дроновой опасности", "Уведомление о начале комплексной проверки согласно плану утечек", "Запрос прокуратуры - анализ соблюдения законности при выполнении ГОЗ предприятиями ОПК РФ", "Указания начальникам военных представительств". Анализ образцов показал, что такие формулировки характерны для целенаправленных атак на специалистов оборонно-промышленного комплекса и военных представительств. Вероятнее всего, письма приходят на адреса, собранные из открытых источников или полученные в ходе предыдущих утечек.
Вредоносное вложение представляет собой архив, содержащий исполняемый файл. После того как жертва открывает архив и запускает файл, дроппер (первая стадия) извлекает на компьютер два компонента: легитимный PDF-документ, соответствующий теме письма, и исполняемый файл второй стадии. PDF-документ служит приманкой - он открывается на экране и отвлекает внимание пользователя. Тем временем вредоносная программа второй стадии сохраняется во временной папке под именем integrated.exe и запускается с искусственной задержкой. Для создания задержки используется штатная сетевая утилита, которая выполняет несколько десятков проверок подключения к локальному адресу, что даёт злоумышленникам дополнительное время для маскировки активности.
После запуска второй стейдж выполняет инвентаризацию заражённого компьютера. Вредоносная программа собирает имя устройства, список файлов на рабочем столе пользователя, перечень запущенных процессов и сведения о сетевых адаптерах. Все эти данные упаковываются в структурированный формат и перед отправкой на управляющий сервер кодируются особым способом, затрудняющим обнаружение сетевыми средствами защиты. После отправки отчёта вредоносная программа переходит в режим периодических запросов к отдельному адресу на том же сервере, чтобы получать дополнительные команды или обновления.
Группировка, стоящая за этой кампанией, известна под несколькими названиями: PseudoGamaredon, GamaCopy, Core Werewolf и Awaken Likho. Активность группировки прослеживается с 2023 года. В арсенале злоумышленников - инструменты удалённого администрирования, такие как MeshAgent, RemoteAdmin и UltraVNC, а также упаковщик исполняемых файлов UPX, позволяющий сжимать вредоносный код и усложнять его анализ. География атак преимущественно охватывает Россию и Беларусь. При этом цели не ограничиваются военным сектором - в списке атакуемых отраслей значатся здравоохранение, исследовательские организации, логистические компании, медиа, правительственный сектор, производство, розничная торговля, телекоммуникации, технологические компании, финансовый сектор и энергетика. Такой широкий охват указывает на то, что злоумышленники могут действовать в интересах разведки либо работать на заказ, собирая данные из разных критически важных отраслей.
Методы начального доступа, применяемые PseudoGamaredon, остаются неизменными: фишинговые рассылки с тематическими документами. Однако в последних образцах наблюдается усложнение схемы - использование двухстадийной загрузки, искусственных задержек и кодирования данных. Это повышает устойчивость атаки к автоматическим средствам анализа, таким как песочницы, и затрудняет реагирование служб безопасности.
Для защиты от подобных угроз организациям рекомендуется внедрить многофакторную аутентификацию для почтовых систем, обучать сотрудников распознавать подозрительные письма и не открывать вложения из неожиданных источников. Кроме того, важно регулярно обновлять антивирусные базы и системы обнаружения вторжений, а также настроить мониторинг аномальных сетевых соединений, особенно на исходящие запросы к неизвестным серверам. Учитывая масштаб и целенаправленность атак PseudoGamaredon, игнорирование угрозы может привести к утечке конфиденциальной информации, компрометации критической инфраструктуры и значительному финансовому ущербу.
Индикаторы компрометации
IPv4
- 104.128.129.184
MD5
- 3215f75e96dad896f961e13a23c5d17f
- 5ed3bba0a2182bd33d1454ad58ad1468
- 83d6d09c3c238e04780dccbd6b38ed14