Insolent Hyena атакует российские организации: NightWire, CapDoor и Excalibur

С января по июль 2026 года хакерская группировка Insolent Hyena осуществила волну атак, нацеленных прежде всего на российские организации из научной, образовательной и e-commerce отраслей. В руках злоумышленников оказался изощрённый арсенал, объединяющий кастомные разработки и популярные C2-платформы. Журналистское расследование вскрыло детали операций, демонстрирующих пугающую адаптивность современной киберпреступности.

Ключевые инструменты группировки

Эксперты отмечают комбинированный подход Insolent Hyena. Злоумышленники не ограничивались одним инструментом, а синхронно применяли Trojan NightWire (RAT), stealer Excalibur и несколько вариантов RAT CapDoor, управляя всей операцией через собственную C2-инфраструктуру на базе frameworks AdaptixC2 и Cobalt Strike.

NightWire RAT: мастерство anti-analysis

Trojan NightWire выделяется продуманными механизмами противодействия анализу. Перед запуском в целевой среде он выполняет целый каскад проверок, гарантируя выполнение только на реальных машинах:

  • детектирование признаков виртуальных машин и sandbox-окружений;
  • поиск отладочных инструментов в системе;
  • мониторинг пользовательской активности для подтверждения «живого» взаимодействия.

После успешного развёртывания NightWire закрепляется в системе (persistence) и способен модифицировать настройки Microsoft Defender, чтобы избежать обнаружения.

CapDoor: доставка через social engineering

Распространение Trojan CapDoor сопровождалось сложными техниками social engineering. Группировка создавала phishing sites, маскирующиеся под легитимные государственные и регуляторные порталы. Жертвам предлагалось выполнить malicious scripts, что в итоге запускало установку внешне безобидных приложений. Под их видом скрывались несколько malware-библиотек и зашифрованных компонентов, предназначенных для скрытой загрузки CapDoor.

Excalibur: кража данных под защитой PyArmor

Stealer Excalibur, написанный на Python и упакованный обфускатором PyArmor, нацелен на широкий спектр приложений для data exfiltration. Одновременно он реализует anti-analysis проверки: ищет типичные индикаторы виртуальных машин и sandbox, что серьёзно затрудняет исследование в изолированных лабораториях.

Инфраструктура и уклонение

Группировка расширяла возможности легального софта, внедряя собственное malware в legitimate приложения, в частности в QCAD Manager. Это давало дополнительные точки persistence и усиливало evasion на этапе закрепления. Инфраструктура демонстрировала многоуровневую сложность: несколько DLL-библиотек решали двойные задачи — расшифровку shellcode загрузчика octowave и управление скрытыми процессами. Такой симбиоз хакерских framework’ов и кастомного кода позволял Insolent Hyena оставаться незамеченными.

Выводы

Кейс Insolent Hyena иллюстрирует отчётливый тренд: злоумышленники всё глубже интегрируются в типичные software-среды, маскируя вредоносную активность под легитимные процессы. Сплав social engineering, многостадийных загрузчиков и продвинутых anti-analysis техник превращает каждую атаку в многослойную операцию, где ставка делается на скрытность и долговременное присутствие.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: