Team46 и TaxOff: одна хакерская группировка под разными именами

security

18 апреля 2025 года эксперты Positive Technologies (PT ESC) опубликовали исследование, доказывающее, что хакерские группировки Team46 и TaxOff, ранее считавшиеся разными, на самом деле являются одной и той же организацией. Анализ атак, проведенных в 2024–2025 годах, выявил идентичные тактики, инструменты и инфраструктуру, что позволило специалистам сделать вывод о едином происхождении этих групп.

Описание

В марте 2025 года была зафиксирована атака с использованием уязвимости нулевого дня CVE-2025-2783 в браузере Chrome. Изначально инцидент исследовала «Лаборатория Касперского», но последующая цепочка заражения осталась без атрибуции. Эксперты PT ESC установили, что за атакой стояла группировка TaxOff, а также обнаружили связь с Team46.

Ключевые доказательства единства групп включают схожие фишинговые письма, идентичные PowerShell-команды и одинаковые паттерны именования вредоносных файлов. Например, в октябре 2024 года Team46 использовала команду для скачивания скрипта, почти полностью повторяющую команду, примененную TaxOff в марте 2025 года. Обе группы также применяли схожие методы обфускации кода и идентичные User-Agent’ы для маскировки трафика.

Особый интерес представляет загрузчик Trinper, который использовала TaxOff. Его структура и алгоритмы шифрования практически идентичны загрузчику, ранее применявшемуся Team46. Оба загрузчика используют UUID прошивки и ImagePathName для генерации ключей, а также модифицированные версии алгоритмов ChaCha20 и BLAKE2b.

Инфраструктура обеих групп также демонстрирует сходство: домены, имитирующие легитимные сервисы (например, ms-appdata-fonts.global.ssl.fastly.net у Team46 и fast-telemetry-api.global.ssl.fastly.net у TaxOff), построены по единому шаблону.

На основании этих данных эксперты PT ESC пришли к выводу, что Team46 и TaxOff - одна и та же группировка, действующая под разными названиями. Для удобства дальнейшего анализа исследователи предлагают сохранить за ней название Team46.

Эта находка подчеркивает важность глубокого анализа кибератак и демонстрирует, как злоумышленники могут маскироваться, меняя названия и тактики, но оставляя неизменными ключевые элементы своей инфраструктуры и инструментария.

Индикаторы компрометации

Комментарии: 0