Три группировки хакеров атакуют российские компании бэкдорами, шифровальщиками и вайперами

изображение: grok
Аналитики Kaspersky нашли в одних и тех же корпоративных сетях активность сразу 3 группировок с разными целями. NightEagle месяцами сидит в почте и ползёт к Active Directory, Hacking Cat шифрует и стирает данные через Gorilla RAT и малварь-семейство Monkey, а Toy Ghouls запустила собственный бэкдор Bird Agent, который прячет команды под обычный чат-трафик. У каждой команды свой набор инструментов, свой почерк и своя конечная цель.
Российские компании оказались под прицелом всех 3 банд одновременно, и это не совпадение, а логичный итог того, что легитимные учётные записи и штатные инструменты Windows работают эффективнее самодельных троянов. Злоумышленники заходят через уже украденные пароли, поднимают туннели через облачные сервисы и стараются не оставлять в логах ничего, что триггерило бы алерты SOC.
В арсенале всех 3 команд регулярно всплывают одни и те же приёмы:
- скомпрометированные легитимные аккаунты вместо брутфорса VPN;
- туннели через Cloudflare WARP и другие облачные сервисы;
- штатные утилиты Windows вроде PowerShell и WinRM вместо кастомных лоадеров;
- отключение теневых копий и штатных механизмов восстановления перед основным ударом.
NightEagle, также известная как APT-Q-95, охотится с 2023 года и раньше засветилась в основном в Азии. В недавних кейсах Kaspersky группа впервые массово зашла в российские сети через уже украденные VPN-аккаунты, подключаясь с IP-адресов через туннели WARP и инфраструктуру европейских VPS-провайдеров.
После входа группа разворачивает GhostContainer, модульный бэкдор для Microsoft Exchange Server с удалённым выполнением кода, работой с файлами и подгрузкой новых модулей. Часть кода собрана из открытых проектов вроде Neo-reGeorg и эксплойта для CVE-2020-0688, а сам GhostContainer маскируется под рутинный процесс сервера.
Отмечается, что GhostContainer способен работать не только как шпион в почте, но и как туннель для трафика, то есть захваченный Exchange-сервер превращается в перевалочный пункт для движения по сети.
Дальше в ход идут туннели через Microsoft dev tunnels и rdp2tcp, эксплуатация BlueKeep для создания локальных учёток в группах RDP-админов и DCSync-атака, имитирующая контроллер домена ради хешей паролей. Итог, если всё идёт по плану, это долгоживущие Kerberos-билеты и полный контроль над Active Directory, а одна украденная VPN-учётка превращается в захват всей инфраструктуры.
Hacking Cat, вторая команда в этом раскладе, которую Kaspersky связала с проукраинским хактивизмом, работает с февраля 2024 года, а атрибуцию усложняет то, что инструменты гуляют между ней, Cyber Anarchy Squad и Ukrainian Cyber Alliance. Для входа группа эксплуатирует уязвимости Exchange, среди которых CVE-2021-26855 и CVE-2026-42897, после чего разворачивает Gorilla RAT, троян удалённого доступа на Go, который регистрирует заражённую машину и ждёт команд.
Из типового набора функций Gorilla RAT видно, зачем он вообще нужен атакующим:
- выполнение произвольных команд на заражённой машине;
- сбор данных о системе, процессах и сети;
- загрузка и выгрузка файлов без участия пользователя;
- создание и закрытие TCP-туннелей для доступа во внутреннюю сеть.
Monkey, второй инструмент Hacking Cat, куда неприятнее. Исследователи нашли версии на Rust, .NET, C++ и Golang для Windows, Linux и VMware ESXi, а первые образцы относятся к концу лета 2025 года. Rust-версия шифрует ChaCha20-Poly1305 с 32-байтовым ключом, который в некоторых образцах вообще нигде не сохраняется, поэтому жертве всё равно показывают записку с требованием выкупа, хотя расшифровать файлы физически может быть уже нечем, то есть ransomware по факту работает как wiper.
.NET-версия шифрует AES-256-CBC, тащит учётки Outlook и удаляет резервные копии, а C++-версия ещё обходит AMSI, глушит ETW, режет доступ к диспетчеру задач и вырубает Volume Shadow Copy Service. Golang-сборка бьёт по Linux и ESXi через crontab, пытаясь вырубить SELinux и AppArmor.
Уточняется, что в Golang-сборке Monkey нашли функцию удаления теневых копий, которая для Linux и ESXi физического смысла не имеет. Kaspersky допустила, что часть кода писали на автомате или с помощью ИИ, но это лишь предположение исследователей, а не подтверждённый факт.
В связке с Cyber Anarchy Squad Hacking Cat раскатывала шифровальщик ClearWater, который Kaspersky назвала возможным RaaS-продуктом для проукраинских хактивистов, а в операциях с Ukrainian Cyber Alliance засветился Nemo Wiper, переписывающий файлы случайными байтами и забивающий свободное место диска мусором с расширением .lock.
Toy Ghouls, она же Bearlyfy, Laboo.boo и Feral Wolf, занимается атаками ради денег как минимум с 2025 года и раньше собирала шифровальщики на конструкторах Babuk и LockBit. В марте 2026 года у группы появился собственный локер GenieLocker под Windows, Linux и ESXi, а целями стали российские промышленность, стройка, финансовый сектор и ритейл.
Теперь у Toy Ghouls есть и собственный бэкдор Bird Agent, найденный Kaspersky в июле 2026 года и доставляемый через Windows Remote Management с помощью Evil-WinRM и WinRM-fs. Вариант mqtt-bird-agent общается с сервером через брокер HiveMQ, а matrix-bird-agent прячет команды в мессенджере Element на протоколе Matrix, то есть командный канал маскируется под обычный чат-трафик.
Конфигурация Bird Agent защищена жёстче обычного трояна:
- файл частично шифруется ключом, завязанным на MachineGuid конкретной машины;
- при переносе на другой компьютер расшифровать config.toml не получится;
- HiveMQ-версия хранит в конфиге идентификатор кластера для связи;
- Element-версия использует ID комнаты Matrix и токен доступа.
После связи с сервером Bird Agent сливает операторам данные о заражённой системе и получает команды через PowerShell в скрытом режиме, а Element-вариант гоняет их через обычную командную строку Windows. По оценке Kaspersky, переход Toy Ghouls на свои бэкдоры должен снизить заметность атак и продлить время присутствия в сети.
NightEagle играет вдолгую и ползёт от Exchange к контроллерам домена, стараясь не шуметь, Hacking Cat делает ставку на разрушение через Gorilla RAT, Monkey, ClearWater и Nemo Wiper, а Toy Ghouls занимает промежуточную позицию, сочетая GenieLocker с недавно собранным бэкдором для скрытого управления.
Служба безопасности, которая не хочет попасть в подобный отчёт, обычно держит в фокусе 4 вещи:
- мониторинг аномальных входов через VPN и облачные туннели;
- контроль RDP-сессий и попыток DCSync внутри домена;
- алерты на отключение теневых копий и служб резервного копирования;
- проверку исходящего трафика к мессенджерам и MQTT-брокерам на предмет посторонних клиентов.
Рядовым сотрудникам и пользователям корпоративных сетей всё это грозит не угрозой из отчёта на бумаге, а вполне бытовыми последствиями, от утечки паролей Outlook до простоя офиса из-за зашифрованных или стёртых дисков.
Эксперты CISOCLUB обратили внимание на то, что 3 разные группировки в одной инфраструктуре это не статистическая случайность, а следствие того, что периметр многих компаний годами латают точечно, а не системно. Специалисты указали, что связка из скомпрометированного VPN-аккаунта и непропатченного Exchange остаётся рабочей комбинацией даже для атак, которые обсуждают не первый год. Рост числа хактивистских шифровальщиков, по их словам, размывает границу между политической атакой и обычным вымогательством.
Отдельно они уточнили, что переход групп вроде Toy Ghouls на собственные бэкдоры стоит воспринимать как сигнал для пересмотра списка доверенных сервисов. По их оценке, для российских компаний в 2026 году защита от одной APT-группы больше не гарантия безопасности, если периметр не готов сразу к нескольким разным моделям атаки.
Ранее сообщалось, что исследователи Counter Threat Unit компании Sophos обнаружили на форуме Exploit рекламу платного ИИ-сервиса Luciferus, который позиционируется как альтернатива постоянным попыткам обходить ограничения ChatGPT и Claude. Объявление 24 августа разместил пользователь Optimus_Prime, зарегистрированный на площадке с 18 апреля и указавший в профиле специализацию coding/coder. Автор предложения заявляет об отсутствии моральных и этических ограничений у модели и предлагает три платных тарифа.



