PhantomCore: от кражи данных до шифрования инфраструктур - эволюция киберугрозы

security

Специалисты компании F6 раскрыли новые детали деятельности киберпреступной группы PhantomCore, которая с 2022 года атакует российские и белорусские компании. Изначально злоумышленники сосредотачивались на краже, повреждении и уничтожении данных, но к 2024 году перешли к шифрованию инфраструктур жертв с целью финансовой выгоды. Отличительной чертой группы является использование вредоносного ПО собственной разработки, которое постоянно совершенствуется.

Описание

23 мая 2025 года на киберфестивале Positive Hack Days в Москве департамент киберразведки F6 представил доклад о PhantomCore, включая ранее неизвестные активности 2022 года. В новом исследовании эксперты детально разобрали эволюцию инструментов группы, включая обновленную версию бэкдора PhantomeCore.GreqBackdoor v.2, использовавшегося в атаках в мае 2025 года.

Следы 2022 года: StatRAT и вайп данных

Анализ инфраструктуры PhantomCore позволил выявить домены, зарегистрированные еще в 2022 году, включая stat-dashgd[.]ru, который использовался как C2-сервер для вредоносной программы StatRAT. Этот троян удаленного доступа, написанный на .NET, не только крал данные (скриншоты, историю браузеров, учетные записи FileZilla), но и содержал модуль для уничтожения файлов на дисках. StatRAT закреплялся в системе через планировщик задач и мог активировать вайп данных при определенных условиях, например, при обнаружении песочницы.

Новые атаки 2025 года: фишинг и Golang-бэкдор

В мае 2025 года PhantomCore возобновила атаки через фишинговые письма с темой «Документы на рассмотрение (повторно)». Вложениями выступали ZIP-архивы с исполняемыми файлами, маскирующимися под документы. Запуск LNK-файла внутри архива инициировал PowerShell-сценарий, который развертывал бэкдор PhantomeCore.GreqBackdoor v.2, написанный на Golang.

Новый бэкдор собирал телеметрию (имя ПК, IP-адреса, данные ОС) и взаимодействовал с C2-сервером 195[.]58[.]54[.]39, выполняя команды на зараженной системе: загрузку файлов, выполнение произвольных команд и запуск процессов.

Выводы

PhantomCore демонстрирует высокую адаптивность: от самописных .NET-троянов до Golang-имплантов, от кражи данных до шифровальщиков. Группа активно использует социальную инженерию и постоянно обновляет инфраструктуру, что осложняет ее обнаружение. Компаниям рекомендуется усилить защиту корпоративной почты, мониторить подозрительные домены и обновлять системы для противодействия новым угрозам.

Индикаторы компрометации

Комментарии: 0