Hive0117 нацелила на российские компании новый банковский троян FMVT

С августа по сентябрь 2026 года финансово мотивированная группировка Hive0117 возобновила операции с ранее не задокументированной банковской вредоносной программой удалённого доступа FMVT RAT. Атакам подверглись более 100 российских компаний из сфер розничной торговли, строительства, логистики, производства, здравоохранения, образования, туризма и топливно-энергетического комплекса. Основной целью кампании стали бухгалтеры, которым отправляли письма от имени финансовых отделов с архивами, замаскированными под акты сверки, счета-фактуры и уведомления о задолженности.

Активность напоминала более ранние кампании Hive0117 с DarkWatchman. Сходство отмечено в повторном использовании инфраструктуры, скомпрометированных учётных записей отправителей, целевой аудитории и характеристиках доменов, сгенерированных с помощью DGA.

Цепочка заражения и закрепление

Цепочка заражения включает следующие компоненты:

  • архив RAR;
  • исполняемый файл-дроппер;
  • установщик DLL на этапе 2;
  • загрузчик fmvt_ext;
  • ядро RAT FMVT.

Дроппер копирует себя, перезапускает копию, расшифровывает установщик в памяти и удаляет исходный файл. Установщик использует рефлексивное выполнение и хранит зашифрованные компоненты в реестре.

Закрепление выполняется через перехват COM-объектов, COM hijacking, со случайно сгенерированным CLSID. При сбое генерации GUID может применяться метод на основе MMDevice Enumerator. Вредоносная программа перезапускает Explorer и выполняется в контексте процесса explorer.exe.

Возможности FMVT RAT

FMVT RAT собирает телеметрию системы, определяет установленные средства защиты с помощью проверок реестра и перехватывает содержимое буфера обмена вместе с контекстом соответствующего процесса и окна. Вредоносная программа также может завершать процессы, полученные через команды C2.

FMVT RAT нацелен на следующие браузеры:

  • Chrome;
  • Microsoft Edge;
  • Yandex Browser;
  • Brave.

Для работы с браузерами вредоносная программа перехватывает функцию CreateProcessW, добавляет параметры удалённой отладки и каталог пользовательских данных, а также управляет браузерами через протокол Chrome DevTools Protocol. FMVT RAT извлекает конечные точки WebSocket браузеров и внедряет JavaScript в соответствующие страницы. Это позволяет проводить атаки с веб-инъекцией без прямого изменения памяти браузера.

Вредоносная программа использует зашифрованные связи C2 и генерирует доменные имена с помощью DGA на основе семени. Потенциально она может создавать до 200 кандидатов. FMVT RAT передаёт следующие данные:

  • идентификаторы ботов;
  • версию вредоносной программы;
  • телеметрию системы;
  • данные из буфера обмена;
  • статус считывателей смарт-карт.

FMVT RAT перечисляет подключённые считыватели и проверяет, вставлена ли карта. По оценке исследователей, это, вероятно, обеспечивает проведение мошеннических транзакций в системе дистанционного банковского обслуживания с использованием криптографических токенов.

Изменения в версии 1.9 и дополнительные компоненты

В версии 1.9 появились следующие изменения:

  • защита дроппера;
  • новые имена файлов компонентов;
  • отказ от рутинного ведения журналов;
  • блокировка операционной системы для одной команды;
  • автоматическое завершение работы при входе пользователя.

Hive0117 также использовал FMVT RAT для развертывания LOBSHOT. Эта DLL-библиотека запускается с помощью rundll32.exe и обеспечивает скрытую виртуальную сетевую вычислительную среду для скрытого управления сессиями онлайн-банкинга.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: