PT ESC TI представили обзор кибератак за Il квартал 2026
В отчете проанализирована активность хакерских группировок, нацеленных на российские организации: от госсектора и ВПК до финансов, здравоохранения и промышленности.
Описана активность шпионских группировок Rare Werewolf, PseudoGamaredon, Tolik, XDSpy, CloudAtlas, BO Team, NetMedved, а также финансово мотивированной Hive0117.
✉️ Основные векторы первоначального доступа:
• Таргетированный фишинг с легендами деловой, бухгалтерской и государственной тематики. • Архивы с HTA-, LNK-, JScript-файлами, RAR с BAT-скриптами и документы Office с внедренными шаблонами. • Рассылки со скомпрометированных почтовых ящиков (BEC) для обхода репутационных фильтров. • Эксплуатация CVE-2026-21509 в Microsoft Office.
🔍 Ключевые находки:
• Hive0117 перешла на получение адреса C2 через блокчейн Bitcoin — адрес управляющего сервера кодируется в OP_RETURN-выходе транзакции и не хранится в теле образца.
• CloudAtlas скрывала инфраструктуру за oEmbed-цепочками через легитимные WordPress-сайты.
Ознакомиться с отчетом можно в нашем блоге 🫲