Шпионы, мошенники и хактивисты сговариваются для атак на российский госсектор и бизнес

28 июля, 2026, 14:00

Группировка Insolent Hyena с начала 2026 года по июль атаковала российские организации из научной, образовательной, государственной сфер, IT, ритейла и инженерии, предположительно получая доступ к инфраструктуре жертв от других кластеров. В своей деятельности группировка сотрудничала с хактивистами, кибершпионами и финансово мотивированными группировками, с которыми осуществляла обмен данными. В атаках использовались техника ClickFix, троян NightWire, стилер Excalibur, легитимное средство NetSupport и фреймворки AdaptixC2 с Cobalt Strike.

magnific.com
magnific.com

Хактивистские кластеры кооперируются с кибершпионами и финансово мотивированными атакующими, как сообщили SecPost в компании BI.ZONE. Так, группировка Insolent Hyena получала доступ в инфраструктуру жертв от других кластеров, а затем использовала данные для развития атаки.

Как отмечается в сообщении компании, хактивисты атакуют организации ради широкой огласки, публикуя похищенные чувствительные данные компании и ее клиентов либо сообщая о самом факте компрометации. Для реализации атак злоумышленники могут получить первоначальный доступ в инфраструктуру жертвы самостоятельно или обратиться к другим группировкам.

Как сообщили в компании, с начала 2026 года по июль мишенями Insolent Hyena стали российские организации из научной, образовательной и государственной сфер, а также IT-сегмента, ритейла и инженерии. Предположительно, злоумышленники покупали или получали доступ к инфраструктуре жертв бесплатно от группировок с другими типами мотивации.

Продолжение ниже

В своих атаках кластер использовал технику социальной инженерии ClickFix для проникновения в инфраструктуру. Предположительно, атакующие распространяли письма с фишинговой ссылкой, якобы ведущей на сайт одного из регуляторов. При переходе по ссылке жертва попадала на страницу с требованием подтвердить, что она не робот (пройти фейковую CAPTCHA), а затем нажать сочетание клавиш, указанное на экране, что запускало вредоносную активность.

Помимо социальной инженерии, кластер использовал набор инструментов, как указывается в сообщении. Для скрытого управления скомпрометированными системами применялся самописный троян удаленного доступа NightWire, для кражи данных — стилер Excalibur. Также злоумышленники использовали легитимное средство удаленного администрирования NetSupport для маскировки действий под работу системных администраторов, троян CapDoor для закрепления в системе, а фреймворки постэксплуатации AdaptixC2 и Cobalt Strike — в качестве основных платформ для координации и управления атакой.

Ранее редакция SecPost составляла рейтинг пяти самых опасных группировок, среди которых выделена Insolent Hyena (второе название CapFIX), атакующая госсектор и промышленность через фишинг.