VasyGrek: фишинг, PureHVNC и внедрение в RegAsm.exe
Русскоязычная хакерская группировка VasyGrek, действующая как минимум с 2016 года, вновь оказалась в центре внимания: исследование F6 Threat Intelligence проливает свет на кампании злоумышленников с августа по ноябрь 2025 года. В отчёте описаны методы доставки вредоносного ПО, технические особенности внедрений и признаки компрометации, полезные для ИБ‑команд, отслеживающих активность группы.
Коротко о группе
VasyGrek ориентируется на различные секторы внутри России, используя изощрённые фишинговые рассылки, маскирующиеся под сообщения от финансовых учреждений. Цель — вовлечь жертв и заставить выполнить цепочку действий, приводящую к запуску вредоносного ПО в инфраструктуре организации.
Методы доставки и закрепления
По данным F6 Threat Intelligence, злоумышленники чаще всего применяют мошеннические e‑mail кампании, имитирующие уведомления финансовых организаций. Одним из ключевых компонентов методологии VasyGrek являлось использование исполняемого файла exe, который запускается через библиотеку .dll, что позволяет атакующим обойти простые механизмы детектирования и внедриться в рабочие процессы системы.
Кульминация: инцидент 13 ноября 2025
Кульминацией зафиксированных атак стал инцидент 13 ноября 2025 года, когда в систему была развернута полезная нагрузка с именем PureHVNC. Аналитики классифицировали её как троян удалённого доступа (RAT).
Особенно тревожным признаком было внедрение PureHVNC в процесс RegAsm.exe — легитимный системный исполняемый файл. Такое использование законного процесса указывает на целенаправленное стремление злоумышленников вмешаться в обычные системные операции и повысить скрытность своего присутствия.
Технические характеристики и индикаторы компрометации (IOC)
Отчёт содержит параметры конфигурации, связанные с PureHVNC, которые организации могут использовать для обнаружения компрометации. В качестве индикаторов отмечены:
- IP‑адреса командования и контроля (C2);
- имена мьютексов (mutexes), используемые для синхронизации или предотвращения повторного запуска;
- номера портов, задействованные в сетевой коммуникации вредоносного ПО;
- SSL‑сертификаты, применяемые для шифрования каналов управления;
- файловые имена и цепочки исполнения: exe через .dll, а также внедрение в процесс RegAsm.exe;
- имя полезной нагрузки: PureHVNC (RAT).
Значение для организаций
Зафиксированная практика VasyGrek демонстрирует методичный подход к закреплению в системе и поддержанию скрытности. Использование инжектов в легитимные процессы и комбинирование exe + .dll позволяют атакующим снижать вероятность обнаружения традиционными средствами защиты и длительно удерживаться в инфраструктуре жертвы.
Рекомендации (кратко)
- Проверить логи на наличие атипичных запусков RegAsm.exe и связанных с ним DLL‑загрузок;
- Мониторить сетевые соединения на предмет подозрительных C2‑IP и нестандартных портов;
- Искать упоминания имен mutex в памяти и процессах;
- Проверить SSL‑сертификаты, используемые внешними соединениями, на предмет подделки или неожиданного использования;
- Повысить внимательность к фишинговым письмам, маскирующимся под финансовые организации — реализовать дополнительные проверки и обучение сотрудников.
Как отмечают аналитики F6 Threat Intelligence, «это сложное вредоносное ПО было внедрено в легитимный системный процесс, что свидетельствует о намеренном стремлении к скрытности и устойчивости присутствия в атакуемых средах». Организациям в России и за её пределами следует учитывать выявленные индикаторы и адаптировать процедуры детекции и реагирования.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



