Проукраинская хакерская группа BO Team угрожает российским компаниям разрушением инфраструктуры и вымогательством

security

Исследователи "Лаборатории Касперского" раскрыли детали деятельности хактивистской группировки BO Team (также известной как Black Owl, Lifting Zmiy, Hoody Hyena), представляющей серьезную угрозу для российских организаций. С начала 2024 года группа, позиционирующая себя на проукраинской стороне конфликта, целенаправленно атакует компании в сфере технологий, телекоммуникаций, энергетики и госсектора РФ.

Описание

Основная цель BO Team - нанесение максимального ущерба инфраструктуре жертв. Группа использует фишинговые рассылки, маскируясь под реальные компании (например, в сфере автоматизации или энергетики), чтобы доставить вредоносные вложения. При открытии вложения запускаются бэкдоры DarkGate, BrockenDoor или Remcos, обеспечивающие злоумышленникам первоначальный доступ.

В отличие от многих проукраинских хактивистских групп, BO Team выделяется уникальным инструментарием и тактиками (TTP). После закрепления в системе (часто через создание задач вроде "MicrosoftEdgeUpdate") и сбора данных (включая дампы LSASS и кражу учетных записей с помощью HandleKatz, NanoDump, ntdsutil) группировка переходит к разрушительным действиям. Она активно использует утилиту SDelete для безвозвратного удаления данных, резервных копий и виртуальной инфраструктуры. В некоторых случаях применяется шифровальщик Babuk для Windows с требованием выкупа, сопровождаемый удалением теневых копий через vssadmin.

BO Team демонстрирует высокий уровень подготовки, используя техники Living off the Land (LotL) для маскировки (легитимные PowerShell, wmic, schtasks), обхода защиты и сокрытия следов (манипуляции с метками файлов, удаление логов). Их инструменты маскируются под системные процессы (xwizards.exe, wgl.exe, procexp64.exe и др.).

Группировка открыто заявляет об успешных атаках в своем Telegram-канале, сочетая психологическое давление с самопозиционированием. Хотя BO Team относится к проукраинскому хактивистскому кластеру, анализ указывает на ее высокую автономность - группировка действует самостоятельно, используя собственные ресурсы и нестандартные для кластера инструменты, такие как BrockenDoor и Babuk. Временной интервал между проникновением и атакой у BO Team может достигать месяцев, что нетипично для хактивистов.

Исследование Лаборатории Касперского подчеркивает, что BO Team представляет собой серьезную и технологически оснащенную угрозу для российского бизнеса, требующую повышенного внимания к защите от сложных фишинговых атак и разрушительных действий внутри сети. Все обнаруженные инциденты с участием группы зафиксированы исключительно на территории России.

Индикаторы компрометации

Комментарии: 0