Insolent Hyena атакует российские организации: NightWire, CapDoor и Excalibur
С января по июль 2026 года хакерская группировка Insolent Hyena осуществила волну атак, нацеленных прежде всего на российские организации из научной, образовательной и e-commerce отраслей. В руках злоумышленников оказался изощрённый арсенал, объединяющий кастомные разработки и популярные C2-платформы. Журналистское расследование вскрыло детали операций, демонстрирующих пугающую адаптивность современной киберпреступности.
Ключевые инструменты группировки
Эксперты отмечают комбинированный подход Insolent Hyena. Злоумышленники не ограничивались одним инструментом, а синхронно применяли Trojan NightWire (RAT), stealer Excalibur и несколько вариантов RAT CapDoor, управляя всей операцией через собственную C2-инфраструктуру на базе frameworks AdaptixC2 и Cobalt Strike.
NightWire RAT: мастерство anti-analysis
Trojan NightWire выделяется продуманными механизмами противодействия анализу. Перед запуском в целевой среде он выполняет целый каскад проверок, гарантируя выполнение только на реальных машинах:
- детектирование признаков виртуальных машин и sandbox-окружений;
- поиск отладочных инструментов в системе;
- мониторинг пользовательской активности для подтверждения «живого» взаимодействия.
После успешного развёртывания NightWire закрепляется в системе (persistence) и способен модифицировать настройки Microsoft Defender, чтобы избежать обнаружения.
CapDoor: доставка через social engineering
Распространение Trojan CapDoor сопровождалось сложными техниками social engineering. Группировка создавала phishing sites, маскирующиеся под легитимные государственные и регуляторные порталы. Жертвам предлагалось выполнить malicious scripts, что в итоге запускало установку внешне безобидных приложений. Под их видом скрывались несколько malware-библиотек и зашифрованных компонентов, предназначенных для скрытой загрузки CapDoor.
Excalibur: кража данных под защитой PyArmor
Stealer Excalibur, написанный на Python и упакованный обфускатором PyArmor, нацелен на широкий спектр приложений для data exfiltration. Одновременно он реализует anti-analysis проверки: ищет типичные индикаторы виртуальных машин и sandbox, что серьёзно затрудняет исследование в изолированных лабораториях.
Инфраструктура и уклонение
Группировка расширяла возможности легального софта, внедряя собственное malware в legitimate приложения, в частности в QCAD Manager. Это давало дополнительные точки persistence и усиливало evasion на этапе закрепления. Инфраструктура демонстрировала многоуровневую сложность: несколько DLL-библиотек решали двойные задачи — расшифровку shellcode загрузчика octowave и управление скрытыми процессами. Такой симбиоз хакерских framework’ов и кастомного кода позволял Insolent Hyena оставаться незамеченными.
Выводы
Кейс Insolent Hyena иллюстрирует отчётливый тренд: злоумышленники всё глубже интегрируются в типичные software-среды, маскируя вредоносную активность под легитимные процессы. Сплав social engineering, многостадийных загрузчиков и продвинутых anti-analysis техник превращает каждую атаку в многослойную операцию, где ставка делается на скрытность и долговременное присутствие.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



