TGViewer
SecAtor SecAtor @true_secator · 41.7K subscribers
Post #8623 5.99K
Исследователи F6 рапортуют о возвращении группировки Hive0117 с новым вредоносным ПО для атак на бухгалтеров.

В августе 2026 года специалисты впервые зафиксировали рассылки ранее неизвестной вредоносной ПО в адрес российских организаций, по результатам анализа которой ей было дано название FMVT RAT.

FMVT RAT – банковский RAT с многоступенчатым процессом заражения, в ходе которого используется несколько компонентов: дроппер, установщик, лоадер основного ядра RAT и само ядро.

Вредоносное ПО закрепляется через COM, поддерживает получение команд от C2, способно перехватывать буфер обмена и собирать телеметрию, взаимодействует с браузерами через Chrome DevTools Protocol, поддерживает веб-инжекты.

Использование Chrome DevTools Protocol (CDP) банковскими троянами - это относительно новая и продвинутая техника веб-инжектов (подмены содержимого страниц).

В отличие от классических методов, когда троян пытается внедриться в память процесса браузера (что легко обнаруживается современными антивирусами), использование CDP позволяет злоумышленникам действовать легальными методами автоматизации.

Отличительная особенность нового вредоносного ПО – поиск подключенных к устройству смарт-карт ридеров. Такие устройства обычно используют в организациях для защищённой работы с конфиденциальными данными, проверки цифровой подписи при подписании юридически значимых документов – включая платёжные поручения.

Такое поведение – признак его использования в атаках на системы ДБО. Проверка наличия криптографического токена, вставленного в USB-разъем компьютера, особенно важна для злоумышленников, так как позволяет пройти аутентификацию в кабинете ДБО и получить возможность провести финальный этап атаки.

В августе-сентябре 2026 года злоумышленники направили вредоносные письма с новым вредоносным ПО в адрес более 100 российских компаний из таких отраслей, как ретейл, строительство, логистика и транспорт, промышленность, туризм, образование, медицина, ТЭК и другие.

При этом в F6 заметили, что эти рассылки схожи с действиями Hive0117, активность которой не наблюдалась с апреля 2026 года.

Hive0117 – финансово мотивированная группировка, действующая с конца 2021. До апреля 2026 использовала в атаках бесфайловое вредоносное ПО DarkWatchman.

Нацелена на финансовые подразделения компаний из различных отраслей. Помимо России, среди целей в том числе замечены организации из Беларуси, Узбекистана и Казахстана.

Злоумышленники маскируются под реальные организации, регистрируют инфраструктуру для рассылок и управляющих доменов. Зачастую домены используют повторно. Для нее характерны периодические простои продолжительностью до нескольких месяцев, за которыми следуют всплески масштабной активности.

Первую волну активности Hive0117 в 2026 году исследователи F6 зафиксировали еще в феврале-апреле. Тогда злоумышленники провели рассылки, ориентированные на бухгалтеров, в адрес более 3000 российских компаний из разных отраслей.

За это время, по данным F6, Hive0117 совершила около 400 успешных атак на российские организации. Средняя сумма ущерба по результатам первых атак составляла 3 млн рублей, а впоследствии увеличилась до 10 млн. рублей.

Затем наступило продолжительное затишье: на следующие несколько месяцев Hive0117 пропала с радаров. Похоже, что злоумышленники за это время успели перевооружиться – на связь нового RAT с Hive0117 указывают сразу несколько признаков, начиная от самих отправлений до C2-инфраструктуры.

Согласно телеметрии F6, с августа по сентябрь 2026 года злоумышленники провели несколько волн рассылок. За месяц с 13 августа по 12 сентября Hive0117 совершила более 100 успешных атак на российские компании. Средняя сумма ущерба составила 10-12 млн рублей.

В связи с чем F6 на данный момент атрибутирует активность, связанную с FMVT RAT, с киберпреступной группой Hive0117. При этом
специалисты также установили, что атакующие за это время изменили версию доставляемого FVMT RAT с 1.8 на 1.9.

Технические подробности - в отчете.
More from @true_secator
  1. Sep 21, 2026Практикующая ИБ CrowdSec подтвердила компрометацию около 300 частных и публичных репозитор…
  2. Sep 21, 2026Не успели Clop’ы поживиться новыми жертвами: ShinyHunters взломала сайт DLS группировки, п…
  3. Sep 21, 2026И Google не осталась в стороне ИИ-инцидентов: компания подтвердила, что Gemini AI в мае вз…
  4. Sep 21, 2026👺Nightmare-Eclipse (MSNightmare), который последние несколько месяцев кошмарит Microsoft…
  5. Sep 18, 2026Ранее неизвестная вредоносная ПО под названием BambooToken, действующая как минимум с 2023…
  6. Sep 18, 2026Cледствие по делу британского финтех-гиганта Revolut установило, что компания в течение пя…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →