Русские хакеры из групп Gamaredon и Turla действуют совместно, атакуя цели на территории Украины

Изображение: recraft
Аналитики компании ESET Research выявили признаки взаимодействия между двумя известными хакерскими группами — Gamaredon и Turla. По оценке специалистов, эти группировки координируют действия, обмениваясь доступом к скомпрометированным системам и используя друг друга для достижения разведывательных целей. Обнаруженные случаи касаются хакерских атак на инфраструктуру Украины.
По информации ESET, в ходе атак Gamaredon загружала на заражённые устройства собственные инструменты, а Turla использовала один из таких компьютеров как канал для командования своими имплантами. Такой способ взаимодействия говорит о более глубокой связи между группами, чем считалось ранее.
Gamaredon ведёт активность минимум с 2013 года, регулярно атакуя государственные учреждения. Группа известна фишинговыми кампаниями и вредоносными LNK-файлами, распространяемыми через съёмные накопители. Turla, также именуемая Snake, начала свою деятельность значительно раньше — по меньшей мере в 2004 году. За это время она провела десятки атак на дипломатические учреждения и правительственные структуры в Европе, Центральной Азии и на Ближнем Востоке. В числе наиболее громких случаев — взлом Пентагона в 2008 году и вторжение в швейцарскую оборонную компанию RUAG в 2014 году.
Исследователь ESET Матье Фау отметил, что в текущем году Turla была обнаружена всего на семи устройствах в Украине, в то время как Gamaredon взламывает сотни систем. Это, по его мнению, указывает на избирательность действий Turla и интерес к устройствам с конфиденциальной информацией. Подобная избирательность может свидетельствовать о чётком разделении задач между группами: одна массово взламывает, другая работает точечно.
Особое внимание в отчёте уделяется малвари Kazuar. В феврале 2025 года специалисты ESET зафиксировали попытку запуска Kazuar v3 с помощью инструмента PteroGraphin, принадлежащего арсеналу Gamaredon. Судя по техническим признакам, это происходило после сбоя или остановки процесса, и Turla воспользовалась PteroGraphin как способом восстановления активности своего бэкдора. В последующие месяцы, в апреле и июне, обнаружены случаи развёртывания Kazuar v2 через инструменты PteroOdd и PteroPaste.
Kazuar v3 представляет собой шпионское ПО на базе C#, используемое, по оценке экспертов, исключительно группой Turla. В арсенале Gamaredon также выявлены другие вредоносные программы — PteroLNK, PteroStew и PteroEffigy.
Исследователь ESET Золтан Руснак сообщил, что основным вектором проникновения, вероятно, стали заражённые ярлыки на съёмных носителях. По его словам, команда ESET с высокой степенью уверенности считает, что Gamaredon предоставляет Turla доступ к заражённым системам, после чего в дело вступают более продвинутые инструменты. Это первый задокументированный случай технической связи между двумя известными группами, действующими одновременно на одной и той же территории.



