Неизвестная APT-группировка атакует органы исполнительной власти в российских регионах
Волну сложных целевых кибератак обнаружили специалисты департамента Threat Intelligence экспертного центра безопасности PT ESC. За атаками стоит высококвалифицированная группировка, цель которой — кибершпионаж.
Все это происходит накануне выборов в Госдуму — еще 22 августа министр иностранных дел России Сергей Лавров заявил, что попытки кибератак, связанных с выборами, уже начинаются и будут нарастать.
И вот мы видим подтверждение: группировка, активность которой наши специалисты наблюдают с мая, провела как минимум шесть кампаний кибершпионажа.
Как происходят атаки
1️⃣ Для получения первоначального доступа к инфраструктуре группировка использует вредоносные вложения в письмах, которые рассылаются на служебные адреса сотрудников атакуемых учреждений.
Чтобы снизить бдительность жертв, атакующие используют тематику предстоящих выборов и PDF-документы с предвыборными материалами и планами одной из российских политических партий.
2️⃣ Для доставки первой стадии вредоносного ПО группировка использует ISO-образ оптического диска (файл с расширением .iso), который прикрепляется к фишинговому письму.
При открытии вложения в скомпрометированной системе монтируется виртуальный диск. На нем находятся три вредоносных PE-загрузчика (файлы формата .exe), замаскированных под PDF-документы с помощью подмены иконок.
3️⃣ Запуск этих файлов извлекает из них и открывает PDF-документы с предвыборными материалами, отвлекая внимание жертвы. Параллельно выполняется закодированная в Base64 PowerShell-команда, которая запускает дальнейшую цепочку заражения системы.
4️⃣ Затем с удаленного сервера загружается и запускается вредоносный модуль предварительной разведки. Он собирает информацию о скомпрометированной системе и регистрирует ее в управляющей инфраструктуре атакующих.
5️⃣ После этого загружается PowerShell-бэкдор собственной разработки группировки. Он позволяет атакующим удаленно выполнять команды в скомпрометированной системе и получать результаты их выполнения.
Все это указывает на то, что за атаками стоит профессиональная группировка злоумышленников, мотивация которых — кибершпионаж.
#PTESC
@Positive_Technologies

17
8
3
1September 2, 2026 2.8K 5 66