xplogs22 расширяет фишинговые кампании с помощью XWorm

Группа xplogs22: от массового шпионажа к скрытому удалённому доступу

Экспертный анализ эволюции одной из наиболее настойчивых кибергруппировок, нацеленной на Россию и страны СНГ.

Группировка xplogs22 активна как минимум с ноября 2023 года, и за это время успела превратиться в серьёзную угрозу для организаций на постсоветском пространстве. Базовым вектором атак по-прежнему остаются масштабные фишинговые кампании, однако инструментарий и тактики злоумышленников претерпели показательную трансформацию. Если на старте операций ставка делалась на сравнительно простые образцы вредоносного ПО, то теперь арсенал пополнился многофункциональным Remote Access Trojan (RAT), а схемы доставки стали заметно разнообразнее.

Целевые регионы и тематическая маскировка

Основной интерес xplogs22 сосредоточен на России и странах СНГ. При этом, начиная с июля 2025 года, зафиксировано расширение географии: более 2 900 фишинговых писем ушли за пределы Содружества, в том числе адресатам в Европе, Азии и Северной Америке. Такой размах указывает на попытку группировки диверсифицировать цели или протестировать защитные барьеры в новых регионах.

Авторы рассылок активно эксплуатируют юридическую и финансовую тематику. Письма обыгрывают темы «Контракт» и «Оплата», что должно вызывать рефлекторное доверие у сотрудников, работающих с документами. В коммуникациях используются сразу несколько языков — замечены русский, английский, арабский, казахский и турецкий, — что расширяет круг потенциальных жертв и затрудняет лингвистическое профилирование.

Эволюция инструментария: от кейлоггера до управляемого RAT

Изначально xplogs22 полагалась на два хорошо известных образца:

  • SnakeKeylogger — malware, сочетающее возможности keylogging и data exfiltration, позволявшее собирать учётные данные и перехватывать нажатия клавиш;
  • FormBook — stealer, ориентированный на извлечение информации из форм и буфера обмена.

Однако с июля 2025 года зафиксирован стратегический сдвиг. В атаках начал появляться XWorm — Remote Access Trojan (RAT), разработанный на .NET. Он обеспечивает скрытый доступ к скомпрометированным системам, позволяет извлекать данные и загружать дополнительные вредоносные модули. Переход на полноценный RAT свидетельствует о желании злоумышленников не просто быстро получить учётные записи, а закрепиться в инфраструктуре жертвы для долговременного контроля.

Одновременно изменился и набор файлов, используемых в качестве векторов заражения. Помимо традиционных загрузчиков .exe, фишинговые письма теперь включают скрипты:

  • .bat (пакетные файлы Windows)
  • .vbs (сценарии VBScript)
  • .hta (приложения HTML Application)

Такое разнообразие затрудняет обнаружение периметровыми средствами защиты, которые могут быть настроены преимущественно на исполняемые файлы.

Типичная цепочка атаки и приёмы обхода защиты

Один из распространённых сценариев выглядит следующим образом. Жертва получает письмо со сжатым архивом, название которого маскируется под платёжный документ или шаблон контракта — например, Contract.bz. Внутри архива находится исполняемый файл, замаскированный под полезное приложение. При его запуске вредоносный код внедряется в систему и применяет стеганографию для извлечения последующего payload из безобидных на вид данных. Такой подход серьёзно затрудняет детектирование, поскольку основной вредоносный компонент не хранится в открытом виде.

Другой вариант доставки — через загрузчик в формате .hta. В этом случае вредоносный скрипт декодирует и выполняет XWorm непосредственно в памяти, а в ряде образцов применяются техники для обхода VM detection indicators, хотя их использование не было повсеместным. Это говорит о том, что группировка избирательно адаптирует сложность атаки в зависимости от целей.

Инфраструктура и тактика маскировки

Несмотря на эволюцию инструментов, подходы к построению почтовой инфраструктуры остаются консервативными. Фишинговые рассылки часто ведутся через скомпрометированные аккаунты реальных российских компаний, что автоматически повышает доверие получателей. Адреса отправителей преимущественно базируются на российских доменах, а для дополнительного запутывания следов применяются различные методы подмены отправителя.

Подобная стабильность в инфраструктуре, с одной стороны, позволяет группировке долго удерживать канал атак, с другой — указывает на ограниченную диверсификацию инструментов. Тем не менее зафиксированное расширение географии, переход к RAT и внедрение многофайловых векторов однозначно характеризуют xplogs22 как расчётливых игроков, внимательно отслеживающих эффективность своих операций и способных эволюционировать в ответ на усиление защитных мер.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: