BI.ZONE рассказала, как Insolent Hyena взламывала российский бизнес.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Фальшивая CAPTCHA на сайте, копировавшем ресурс государственного регулятора, убеждала пользователя самостоятельно запустить заражение. После предложенной комбинации клавиш PowerShell загружал вредоносный установщик, а группировка Insolent Hyena получала доступ к компьютеру. Параллельно злоумышленники расширяли арсенал новым трояном NightWire, стилером Excalibur и несколькими средствами удаленного управления.
Специалисты BI.ZONE Threat Intelligence анализировали активность Insolent Hyena с января по июль 2026 года. Мишенями стали российские организации из сферы науки, образования, государственного управления, розничной и электронной торговли, информационных технологий и инженерии.
Исследователи установили, что Insolent Hyena активно сотрудничает с кибершпионами и финансово мотивированными преступниками. По оценке специалистов, группировка покупала либо бесплатно получала доступ к инфраструктуре жертв от кластеров с другими целями, а затем продолжала атаку самостоятельно.
В начале мая специалисты обнаружили фишинговый сайт, выдававший себя за ресурс государственного регулятора. Злоумышленники применяли технику ClickFix: фальшивая CAPTCHA предлагала нажать указанную комбинацию клавиш и выполнить вредоносную команду. PowerShell загружал следующий компонент атаки. При обычном открытии адреса в браузере сервер возвращал безобидный скрипт, что помогало скрывать заражение во время анализа.
Загрузчик очищал раздел RunMRU в реестре Windows, где хранится история команд из окна «Выполнить», после чего скачивал и запускал MSI-пакет. Подготовленные злоумышленниками установщики добавляли легитимные компоненты KeyShot Network Configurator, MediaInfoService или Syncovery Core Client вместе с вредоносными библиотеками и зашифрованной полезной нагрузкой.
Вредоносные библиотеки запускали Octowave Loader, который расшифровывал троян удаленного доступа CapDoor. Для закрепления в Windows цепочка заражения создавала запись в разделе автозагрузки реестра и запускала легитимный исполняемый файл вместе с вредоносными компонентами.
Другой частью арсенала стал ранее неизвестный троян NightWire. Группировка распространяла вредонос вместе с загрузчиком NightWire Stager. Перед скачиванием полезной нагрузки загрузчик искал признаки отладчика, виртуальной машины или автоматизированной среды анализа.
NightWire Stager проверял имя пользователя, объем оперативной памяти, число запущенных процессов, время работы Windows, движения мыши, размер системного диска и количество недавно открытых файлов. Совпадение имени пользователя с заданным списком немедленно останавливало заражение. Остальные признаки оценивались по балльной системе. При результате не выше четырех загрузчик считал среду песочницей или виртуальной машиной и завершал работу.
После успешной проверки NightWire Stager скачивал зашифрованную полезную нагрузку, расшифровывал код с помощью RC4 и запускал вредонос непосредственно в памяти. Сам NightWire написан на Go и защищен обфускатором garble. Троян искал работающие антивирусы, средства анализа и отладки, вмешивался в работу механизмов ETW и AMSI, а при наличии прав администратора добавлял собственный путь в исключения Microsoft Defender.
Для связи с управляющим сервером NightWire использовал TCP-соединение. При наличии конфигурации WireGuard вредонос создавал защищенный туннель и показывал в системном трее интерфейс SecureConnect <span class="vpn-highlight" title="Использование VPN может нарушать законодательство РФ">VPN</span> Client. Поддельное корпоративное приложение позволяло подключать и отключать туннель, а также включать диагностическое журналирование.
Excalibur представляет собой ранее не описанный стилер, написанный на Python и защищенный с помощью PyArmor. Вредонос похищал информацию из браузеров, почтовых клиентов, мессенджеров, криптовалютных кошельков, VPN-приложений, FTP- и RDP-клиентов, программ для работы с базами данных, игровых сервисов и электронных заметок.
Стилер также делал снимки экрана и веб-камеры, собирал сведения о системе и похищал пользовательские файлы. Для определения местоположения Excalibur анализировал окружающие сети Wi-Fi и передавал идентификаторы точек доступа геолокационной службе Apple.
Excalibur помещал системную информацию и снимок рабочего стола в архив cred.zip, после чего отправлял архив операторам. Похищенные файлы вредонос мог отдельно загружать на общедоступные файлообменники. Средства защиты от анализа позволяли стилеру обнаруживать виртуальные машины, песочницы и подключенные отладчики.
В арсенал Insolent Hyena также входили AnyDesk, NetSupport, AdaptixC2 и Cobalt Strike. AnyDesk, предположительно, помогал доставлять дополнительные вредоносные программы на зараженные компьютеры. Еще один MSI-пакет устанавливал легитимный редактор QCAD и одновременно внедрял модуль Cobalt Strike в память процесса qcad.exe. Применение обычных средств удаленного администрирования помогало маскировать атаки под работу ИТ-специалистов и снижало вероятность обнаружения.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Фальшивая CAPTCHA на сайте, копировавшем ресурс государственного регулятора, убеждала пользователя самостоятельно запустить заражение. После предложенной комбинации клавиш PowerShell загружал вредоносный установщик, а группировка Insolent Hyena получала доступ к компьютеру. Параллельно злоумышленники расширяли арсенал новым трояном NightWire, стилером Excalibur и несколькими средствами удаленного управления.
Специалисты BI.ZONE Threat Intelligence анализировали активность Insolent Hyena с января по июль 2026 года. Мишенями стали российские организации из сферы науки, образования, государственного управления, розничной и электронной торговли, информационных технологий и инженерии.
Исследователи установили, что Insolent Hyena активно сотрудничает с кибершпионами и финансово мотивированными преступниками. По оценке специалистов, группировка покупала либо бесплатно получала доступ к инфраструктуре жертв от кластеров с другими целями, а затем продолжала атаку самостоятельно.
В начале мая специалисты обнаружили фишинговый сайт, выдававший себя за ресурс государственного регулятора. Злоумышленники применяли технику ClickFix: фальшивая CAPTCHA предлагала нажать указанную комбинацию клавиш и выполнить вредоносную команду. PowerShell загружал следующий компонент атаки. При обычном открытии адреса в браузере сервер возвращал безобидный скрипт, что помогало скрывать заражение во время анализа.
Загрузчик очищал раздел RunMRU в реестре Windows, где хранится история команд из окна «Выполнить», после чего скачивал и запускал MSI-пакет. Подготовленные злоумышленниками установщики добавляли легитимные компоненты KeyShot Network Configurator, MediaInfoService или Syncovery Core Client вместе с вредоносными библиотеками и зашифрованной полезной нагрузкой.
Вредоносные библиотеки запускали Octowave Loader, который расшифровывал троян удаленного доступа CapDoor. Для закрепления в Windows цепочка заражения создавала запись в разделе автозагрузки реестра и запускала легитимный исполняемый файл вместе с вредоносными компонентами.
Другой частью арсенала стал ранее неизвестный троян NightWire. Группировка распространяла вредонос вместе с загрузчиком NightWire Stager. Перед скачиванием полезной нагрузки загрузчик искал признаки отладчика, виртуальной машины или автоматизированной среды анализа.
NightWire Stager проверял имя пользователя, объем оперативной памяти, число запущенных процессов, время работы Windows, движения мыши, размер системного диска и количество недавно открытых файлов. Совпадение имени пользователя с заданным списком немедленно останавливало заражение. Остальные признаки оценивались по балльной системе. При результате не выше четырех загрузчик считал среду песочницей или виртуальной машиной и завершал работу.
После успешной проверки NightWire Stager скачивал зашифрованную полезную нагрузку, расшифровывал код с помощью RC4 и запускал вредонос непосредственно в памяти. Сам NightWire написан на Go и защищен обфускатором garble. Троян искал работающие антивирусы, средства анализа и отладки, вмешивался в работу механизмов ETW и AMSI, а при наличии прав администратора добавлял собственный путь в исключения Microsoft Defender.
Для связи с управляющим сервером NightWire использовал TCP-соединение. При наличии конфигурации WireGuard вредонос создавал защищенный туннель и показывал в системном трее интерфейс SecureConnect <span class="vpn-highlight" title="Использование VPN может нарушать законодательство РФ">VPN</span> Client. Поддельное корпоративное приложение позволяло подключать и отключать туннель, а также включать диагностическое журналирование.
Excalibur представляет собой ранее не описанный стилер, написанный на Python и защищенный с помощью PyArmor. Вредонос похищал информацию из браузеров, почтовых клиентов, мессенджеров, криптовалютных кошельков, VPN-приложений, FTP- и RDP-клиентов, программ для работы с базами данных, игровых сервисов и электронных заметок.
Стилер также делал снимки экрана и веб-камеры, собирал сведения о системе и похищал пользовательские файлы. Для определения местоположения Excalibur анализировал окружающие сети Wi-Fi и передавал идентификаторы точек доступа геолокационной службе Apple.
Excalibur помещал системную информацию и снимок рабочего стола в архив cred.zip, после чего отправлял архив операторам. Похищенные файлы вредонос мог отдельно загружать на общедоступные файлообменники. Средства защиты от анализа позволяли стилеру обнаруживать виртуальные машины, песочницы и подключенные отладчики.
В арсенал Insolent Hyena также входили AnyDesk, NetSupport, AdaptixC2 и Cobalt Strike. AnyDesk, предположительно, помогал доставлять дополнительные вредоносные программы на зараженные компьютеры. Еще один MSI-пакет устанавливал легитимный редактор QCAD и одновременно внедрял модуль Cobalt Strike в память процесса qcad.exe. Применение обычных средств удаленного администрирования помогало маскировать атаки под работу ИТ-специалистов и снижало вероятность обнаружения.
- Источник новости
- www.securitylab.ru