Новости Hive0117 вооружилась FMVT RAT и устроила бизнесу месяц дорогих атак

NewsMaker

I'm just a script
Премиум
30,019
46
8 Ноя 2022
Группировка провела около 100 успешных взломов со средним ущербом 10–12 млн рублей.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1024/572;margin-bottom:2rem;overflow:hidden">
7aglmm6gwbmjypgii1meqcqwavnndqke.jpg

<div itemprop="articleBody">Киберпреступная группировка Hive0117 вернулась после нескольких месяцев затишья с новым инструментом для кражи денег у бизнеса. С 13 августа по 12 сентября 2026 года злоумышленники провели около 100 успешных атак на российские компании, а средний ущерб от одного инцидента достиг 10-12 млн рублей.

Специалисты F6 обнаружили новую волну почтовых рассылок более чем в 100 организациях из ретейла, строительства, логистики и транспорта, промышленности, туризма, образования, медицины, ТЭК и других отраслей. В ходе исследования атак эксперты связали кампанию с Hive0117 и впервые зафиксировали применение группировкой банковского трояна FMVT RAT.

FMVT RAT относится к троянам удаленного доступа и позволяет собирать информацию с зараженного компьютера. Вредоносная программа следит за буфером обмена и накапливает всё, что пользователь копирует во время работы. Исследователи предполагают, что собранные сведения затем передаются на сервер злоумышленников.

Набор возможностей FMVT RAT рассчитан не только на слежку. Троян собирает телеметрию зараженного компьютера и поддерживает подмену содержимого веб-страниц. Подобная функция особенно опасна при работе с финансовыми сервисами, поскольку позволяет менять информацию, которую пользователь видит в браузере.

Отдельное внимание вредоносная программа уделяет защитным и платежным инструментам. FMVT RAT проверяет наличие подключенных считывателей смарт-карт, ищет установленные антивирусы и EDR-системы . Наличие считывателя может указывать на рабочее место сотрудника, который использует электронную подпись или другие аппаратные средства для доступа к корпоративным финансовым системам.

Появление нового трояна продолжает уже знакомую тактику Hive0117. В первой половине 2026 года группировка рассылала бухгалтерам письма под видом счетов, актов, накладных и других рабочих документов. Вредоносные вложения устанавливали DarkWatchman, после чего преступники ждали подключения криптографического токена и переходили к краже денег через системы дистанционного банковского обслуживания.

К июню Hive0117 провела около 400 успешных атак на российские компании. Тогда средний ущерб вырос с 3 млн до 10 млн рублей. Преступники выводили средства через платежные реестры, внешне похожие на обычные зарплатные выплаты, а получателями указывали счета дропов. До начала новой кампании рассылки практически прекратились.

Возвращение Hive0117 с FMVT RAT показывает, что период низкой активности группировка использовала для смены инструментария. Новый троян сохранил важные для финансовых атак возможности, включая поиск смарт-карт и средств защиты, но получил дополнительные функции наблюдения за действиями пользователя и содержимым веб-страниц.

F6 опубликовала технический анализ FMVT RAT для специалистов по информационной безопасности. Компания также подготовила индикаторы компрометации, которые позволяют проверять инфраструктуру на признаки новой кампании Hive0117.
 
Источник новости
www.securitylab.ru

Похожие темы