Специалисты Insikt Group обнаружили новую фишинговую кампанию против государственных структур Таджикистана, проводимую Российской хакерской группой TAG-110. Атаки происходили в январе-феврале 2025 года с использованием новых тактик.
Описание
Изменение методов атаки
В отличие от предыдущих кампаний, где использовались документы с внедрённым HTA-кодом HATVIBE, теперь злоумышленники применяют шаблоны Word с макросами (.dotm). Эти файлы автоматически копируются в папку STARTUP Microsoft Word для постоянного доступа.
Цели
Целями атак стали правительственные и образовательные учреждения Таджикистана.
Технические детали
Вредоносные документы маскируются под официальные уведомления - одно о радиационной безопасности вооружённых сил, другое о выборах в Душанбе. При открытии файла макросы:
- Собирают системную информацию (имя компьютера, пользователя, регион и др.)
- Отправляют данные на сервер 38.180.206[.]61
- Получают и выполняют дополнительные команды
Перспективы
Аналитики ожидают продолжения кампаний TAG-110 против государственных структур Центральной Азии, особенно в период важных политических событий. Группа может и дальше совершенствовать свои методы атак.