Hive0117 нацелила на российские компании новый банковский троян FMVT
С августа по сентябрь 2026 года финансово мотивированная группировка Hive0117 возобновила операции с ранее не задокументированной банковской вредоносной программой удалённого доступа FMVT RAT. Атакам подверглись более 100 российских компаний из сфер розничной торговли, строительства, логистики, производства, здравоохранения, образования, туризма и топливно-энергетического комплекса. Основной целью кампании стали бухгалтеры, которым отправляли письма от имени финансовых отделов с архивами, замаскированными под акты сверки, счета-фактуры и уведомления о задолженности.
Активность напоминала более ранние кампании Hive0117 с DarkWatchman. Сходство отмечено в повторном использовании инфраструктуры, скомпрометированных учётных записей отправителей, целевой аудитории и характеристиках доменов, сгенерированных с помощью DGA.
Цепочка заражения и закрепление
Цепочка заражения включает следующие компоненты:
- архив RAR;
- исполняемый файл-дроппер;
- установщик DLL на этапе 2;
- загрузчик
fmvt_ext; - ядро RAT FMVT.
Дроппер копирует себя, перезапускает копию, расшифровывает установщик в памяти и удаляет исходный файл. Установщик использует рефлексивное выполнение и хранит зашифрованные компоненты в реестре.
Закрепление выполняется через перехват COM-объектов, COM hijacking, со случайно сгенерированным CLSID. При сбое генерации GUID может применяться метод на основе MMDevice Enumerator. Вредоносная программа перезапускает Explorer и выполняется в контексте процесса explorer.exe.
Возможности FMVT RAT
FMVT RAT собирает телеметрию системы, определяет установленные средства защиты с помощью проверок реестра и перехватывает содержимое буфера обмена вместе с контекстом соответствующего процесса и окна. Вредоносная программа также может завершать процессы, полученные через команды C2.
FMVT RAT нацелен на следующие браузеры:
- Chrome;
- Microsoft Edge;
- Yandex Browser;
- Brave.
Для работы с браузерами вредоносная программа перехватывает функцию CreateProcessW, добавляет параметры удалённой отладки и каталог пользовательских данных, а также управляет браузерами через протокол Chrome DevTools Protocol. FMVT RAT извлекает конечные точки WebSocket браузеров и внедряет JavaScript в соответствующие страницы. Это позволяет проводить атаки с веб-инъекцией без прямого изменения памяти браузера.
Вредоносная программа использует зашифрованные связи C2 и генерирует доменные имена с помощью DGA на основе семени. Потенциально она может создавать до 200 кандидатов. FMVT RAT передаёт следующие данные:
- идентификаторы ботов;
- версию вредоносной программы;
- телеметрию системы;
- данные из буфера обмена;
- статус считывателей смарт-карт.
FMVT RAT перечисляет подключённые считыватели и проверяет, вставлена ли карта. По оценке исследователей, это, вероятно, обеспечивает проведение мошеннических транзакций в системе дистанционного банковского обслуживания с использованием криптографических токенов.
Изменения в версии 1.9 и дополнительные компоненты
В версии 1.9 появились следующие изменения:
- защита дроппера;
- новые имена файлов компонентов;
- отказ от рутинного ведения журналов;
- блокировка операционной системы для одной команды;
- автоматическое завершение работы при входе пользователя.
Hive0117 также использовал FMVT RAT для развертывания LOBSHOT. Эта DLL-библиотека запускается с помощью rundll32.exe и обеспечивает скрытую виртуальную сетевую вычислительную среду для скрытого управления сессиями онлайн-банкинга.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



