В феврале-марте 2026 года F6 обнаружила несколько волн масштабных рассылок вредоносных писем, которые удалось связать с киберпреступной группой Hive0117. Адресаты — 3000+ российских компаний из разных отраслей.
Hive0117 — финансово мотивированная группировка, действующая с конца 2021 года. Группа примечательна использованием бесфайлового ВПО DarkWatchman. Нацелена на финансовые отделы организаций из различных индустрий. Помимо России среди целей были замечены пользователи из Литвы, Эстонии, Беларуси, Казахстана.
Ход атаки ⬇️
🔻 В письмах с темами «Акт сверки», «Счёт на оплату» и «Уведомление об окончании срока бесплатного хранения» злоумышленники доставляли вредоносное ПО DarkWatchman.
🔻 Вредоносный файл скрывался в RAR-архивах под видом счетов на оплату, актов сверок, накладных.
🔻 Открывая архив, пользователь запускает скрытый файл, устанавливающий троян. Так злоумышленники могут получить доступ к системам дистанционного банковского обслуживания.
Анализ ВПО опубликован на MDP F6 (F6 Malware Detonation Platform)
🔻 Через взломанные компьютеры бухгалтеров мошенники оформляли платежи для зачисления на банковские счета по реестру. Формально это выглядело как перечисление зарплаты, однако в реестре были указаны банковские счета дропов. Если такие операции не проходили через антифрод-системы, злоумышленникам удавалось вывести со счетов компаний значительные суммы.
Максимальная сумма похищенного — 14+ млн руб.
F6 | Мы в MAX
