Неизвестные хакеры-шпионы атаковали российские регионы

Неизвестные хакеры-шпионы атаковали российские регионы

По данным аналитиков департамента Threat Intelligence экспертного центра безопасности Positive Technologies (PT), основной задачей злоумышленников был не прямой ущерб инфраструктуре, а скрытый сбор информации и шпионская деятельность. Подобные инциденты особенно опасны в предвыборный период, когда внимание к работе государственных систем и каналов связи значительно возрастает.

Как рассказали «Ленте.ру» специалисты компании, для проникновения в сети атакуемых учреждений хакеры применяют вредоносные вложения в электронных письмах. Такие сообщения рассылаются на служебные адреса сотрудников, которые могут не заметить подмену или открыть зараженный файл по неосторожности. После этого злоумышленники получают первоначальный доступ к внутренней инфраструктуре и могут развивать атаку дальше, используя уже скомпрометированные учетные данные и уязвимости внутри сети.

Эксперты отмечают, что подобная схема остается одной из самых распространенных в кибершпионаже, поскольку опирается не только на технические приемы, но и на методы социальной инженерии. В преддверии важных политических событий такие атаки становятся особенно актуальными: они позволяют собирать сведения о работе ведомств, внутренней переписке и возможных мерах защиты. В результате даже одна успешная фишинговая рассылка может привести к серьезным рискам для безопасности государственных структур.

На фоне политической повестки злоумышленники стараются сделать свои письма максимально правдоподобными и убедительными. Для снижения бдительности и отвлечения внимания жертв атакующие используют тему предстоящих выборов в Государственную думу, а также PDF-документы, якобы содержащие предвыборные материалы и планы одной из российских политических партий, отметили исследователи. Подобные приманки рассчитаны на то, чтобы пользователь не заподозрил подвох и открыл вложение.

Исследователи также уточнили, что группировка применяет в качестве вложения к таким письмам образ оптического диска — файл с расширением .iso. После его открытия в системе монтируется логический диск, внутри которого находятся три экземпляра вредоносных загрузчиков с расширением .exe. Они маскируются под PDF-документы, а для большей убедительности используется подмена иконок, из-за чего файл может выглядеть безопасным и не вызывать подозрений.

Подобная схема показывает, что атакующие постоянно совершенствуют методы социальной инженерии и технической маскировки. Использование знакомых тем, привычных форматов документов и визуально безобидных вложений помогает им повышать вероятность успешного заражения системы.

Именно запуск этих файлов становится отправной и одновременно переходной точкой к последующим этапам компрометации системы. На этом этапе злоумышленники закрепляются в инфраструктуре и начинают разворачивать более сложную цепочку вредоносных действий, рассчитанную на скрытное развитие атаки. Сначала с удаленного сервера загружается вредоносный модуль предварительной разведки, который собирает базовые сведения о зараженной среде: характеристики устройства, параметры сети, запущенные процессы и другие данные, полезные для дальнейшего закрепления. Затем в системе активируется собственный бэкдор группировки, обеспечивающий двустороннюю связь с инфраструктурой атакующих, передачу команд и возврат результатов их выполнения. Такой подход позволяет преступникам не только управлять скомпрометированным узлом, но и постепенно расширять контроль над всей атакованной средой.

Собранные данные киберразведки позволили связать эту активность с более ранними кибератаками, которые ранее относили к неатрибутированной APT-группировке. Эта группа была впервые обнаружена и взята на постоянное наблюдение департаментом Threat Intelligence экспертного центра безопасности Positive Technologies с мая 2026 года. По совокупности признаков специалисты смогли проследить сходство в инструментах, тактиках и последовательности действий, что укрепило предположение о едином происхождении атак. Подобная корреляция особенно важна, поскольку помогает выявлять повторяющиеся паттерны поведения злоумышленников, точнее оценивать масштаб угрозы и быстрее реагировать на новые инциденты.

По оценке экспертов, активность этой группировки уже давно вышла за рамки единичных инцидентов и демонстрирует системный характер. Специалисты отмечают, что подобные операции обычно требуют длительной подготовки, тщательной разведки целей и устойчивой инфраструктуры для скрытого проникновения.

К настоящему времени группировка провела как минимум шесть кампаний кибершпионажа, в ходе которых, в частности, были атакованы структуры Министерства обороны и Федеральной службы исполнения наказаний России, уточнили в Positive Technologies. По словам аналитиков, такие кампании могли быть направлены не только на получение доступа к внутренним данным, но и на сбор информации о рабочих процессах, каналах связи и защищённости ведомственных систем.

При этом специалисты считают, что использование сложной логики заражения, наборов вредоносных модулей и бэкдора собственной разработки указывает на высокий уровень подготовки атакующих. Подобные инструменты, как правило, позволяют злоумышленникам дольше оставаться незамеченными, гибко управлять заражёнными системами и расширять масштаб атаки по мере необходимости.

Ранее власти США заподозрили хакеров, которых связывают с Китаем, во взломе компьютеров ряда американских ведомств. Среди пострадавших, по данным американской стороны, оказались NASA, Федеральная резервная система, Минэнерго, министерства здравоохранения и социальных служб, Сенат и другие государственные структуры. Этот случай вновь подчеркнул, что кибершпионаж остаётся одним из ключевых инструментов международного противостояния и затрагивает интересы сразу нескольких стран.

Источник и фото - lenta.ru