Российская хакерская группа TAG-110 атакует Таджикистан через вредоносные документы Word

security

Специалисты Insikt Group обнаружили новую фишинговую кампанию против государственных структур Таджикистана, проводимую Российской хакерской группой TAG-110. Атаки происходили в январе-феврале 2025 года с использованием новых тактик.

Описание

Изменение методов атаки

В отличие от предыдущих кампаний, где использовались документы с внедрённым HTA-кодом HATVIBE, теперь злоумышленники применяют шаблоны Word с макросами (.dotm). Эти файлы автоматически копируются в папку STARTUP Microsoft Word для постоянного доступа.

Цели

Целями атак стали правительственные и образовательные учреждения Таджикистана.

Технические детали

Вредоносные документы маскируются под официальные уведомления - одно о радиационной безопасности вооружённых сил, другое о выборах в Душанбе. При открытии файла макросы:

  1. Собирают системную информацию (имя компьютера, пользователя, регион и др.)
  2. Отправляют данные на сервер 38.180.206[.]61
  3. Получают и выполняют дополнительные команды

Перспективы

Аналитики ожидают продолжения кампаний TAG-110 против государственных структур Центральной Азии, особенно в период важных политических событий. Группа может и дальше совершенствовать свои методы атак.

Индикаторы компрометации

Комментарии: 0