xplogs22 расширяет фишинговые кампании с помощью XWorm
Группа xplogs22: от массового шпионажа к скрытому удалённому доступу
Экспертный анализ эволюции одной из наиболее настойчивых кибергруппировок, нацеленной на Россию и страны СНГ.
Группировка xplogs22 активна как минимум с ноября 2023 года, и за это время успела превратиться в серьёзную угрозу для организаций на постсоветском пространстве. Базовым вектором атак по-прежнему остаются масштабные фишинговые кампании, однако инструментарий и тактики злоумышленников претерпели показательную трансформацию. Если на старте операций ставка делалась на сравнительно простые образцы вредоносного ПО, то теперь арсенал пополнился многофункциональным Remote Access Trojan (RAT), а схемы доставки стали заметно разнообразнее.
Целевые регионы и тематическая маскировка
Основной интерес xplogs22 сосредоточен на России и странах СНГ. При этом, начиная с июля 2025 года, зафиксировано расширение географии: более 2 900 фишинговых писем ушли за пределы Содружества, в том числе адресатам в Европе, Азии и Северной Америке. Такой размах указывает на попытку группировки диверсифицировать цели или протестировать защитные барьеры в новых регионах.
Авторы рассылок активно эксплуатируют юридическую и финансовую тематику. Письма обыгрывают темы «Контракт» и «Оплата», что должно вызывать рефлекторное доверие у сотрудников, работающих с документами. В коммуникациях используются сразу несколько языков — замечены русский, английский, арабский, казахский и турецкий, — что расширяет круг потенциальных жертв и затрудняет лингвистическое профилирование.
Эволюция инструментария: от кейлоггера до управляемого RAT
Изначально xplogs22 полагалась на два хорошо известных образца:
- SnakeKeylogger — malware, сочетающее возможности keylogging и data exfiltration, позволявшее собирать учётные данные и перехватывать нажатия клавиш;
- FormBook — stealer, ориентированный на извлечение информации из форм и буфера обмена.
Однако с июля 2025 года зафиксирован стратегический сдвиг. В атаках начал появляться XWorm — Remote Access Trojan (RAT), разработанный на .NET. Он обеспечивает скрытый доступ к скомпрометированным системам, позволяет извлекать данные и загружать дополнительные вредоносные модули. Переход на полноценный RAT свидетельствует о желании злоумышленников не просто быстро получить учётные записи, а закрепиться в инфраструктуре жертвы для долговременного контроля.
Одновременно изменился и набор файлов, используемых в качестве векторов заражения. Помимо традиционных загрузчиков .exe, фишинговые письма теперь включают скрипты:
- .bat (пакетные файлы Windows)
- .vbs (сценарии VBScript)
- .hta (приложения HTML Application)
Такое разнообразие затрудняет обнаружение периметровыми средствами защиты, которые могут быть настроены преимущественно на исполняемые файлы.
Типичная цепочка атаки и приёмы обхода защиты
Один из распространённых сценариев выглядит следующим образом. Жертва получает письмо со сжатым архивом, название которого маскируется под платёжный документ или шаблон контракта — например, Contract.bz. Внутри архива находится исполняемый файл, замаскированный под полезное приложение. При его запуске вредоносный код внедряется в систему и применяет стеганографию для извлечения последующего payload из безобидных на вид данных. Такой подход серьёзно затрудняет детектирование, поскольку основной вредоносный компонент не хранится в открытом виде.
Другой вариант доставки — через загрузчик в формате .hta. В этом случае вредоносный скрипт декодирует и выполняет XWorm непосредственно в памяти, а в ряде образцов применяются техники для обхода VM detection indicators, хотя их использование не было повсеместным. Это говорит о том, что группировка избирательно адаптирует сложность атаки в зависимости от целей.
Инфраструктура и тактика маскировки
Несмотря на эволюцию инструментов, подходы к построению почтовой инфраструктуры остаются консервативными. Фишинговые рассылки часто ведутся через скомпрометированные аккаунты реальных российских компаний, что автоматически повышает доверие получателей. Адреса отправителей преимущественно базируются на российских доменах, а для дополнительного запутывания следов применяются различные методы подмены отправителя.
Подобная стабильность в инфраструктуре, с одной стороны, позволяет группировке долго удерживать канал атак, с другой — указывает на ограниченную диверсификацию инструментов. Тем не менее зафиксированное расширение географии, переход к RAT и внедрение многофайловых векторов однозначно характеризуют xplogs22 как расчётливых игроков, внимательно отслеживающих эффективность своих операций и способных эволюционировать в ответ на усиление защитных мер.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



