Шпионы, мошенники и хактивисты сговариваются для атак на российский госсектор и бизнес
Группировка Insolent Hyena с начала 2026 года по июль атаковала российские организации из научной, образовательной, государственной сфер, IT, ритейла и инженерии, предположительно получая доступ к инфраструктуре жертв от других кластеров. В своей деятельности группировка сотрудничала с хактивистами, кибершпионами и финансово мотивированными группировками, с которыми осуществляла обмен данными. В атаках использовались техника ClickFix, троян NightWire, стилер Excalibur, легитимное средство NetSupport и фреймворки AdaptixC2 с Cobalt Strike.
Хактивистские кластеры кооперируются с кибершпионами и финансово мотивированными атакующими, как сообщили SecPost в компании BI.ZONE. Так, группировка Insolent Hyena получала доступ в инфраструктуру жертв от других кластеров, а затем использовала данные для развития атаки.
Как отмечается в сообщении компании, хактивисты атакуют организации ради широкой огласки, публикуя похищенные чувствительные данные компании и ее клиентов либо сообщая о самом факте компрометации. Для реализации атак злоумышленники могут получить первоначальный доступ в инфраструктуру жертвы самостоятельно или обратиться к другим группировкам.
Как сообщили в компании, с начала 2026 года по июль мишенями Insolent Hyena стали российские организации из научной, образовательной и государственной сфер, а также IT-сегмента, ритейла и инженерии. Предположительно, злоумышленники покупали или получали доступ к инфраструктуре жертв бесплатно от группировок с другими типами мотивации.
В своих атаках кластер использовал технику социальной инженерии ClickFix для проникновения в инфраструктуру. Предположительно, атакующие распространяли письма с фишинговой ссылкой, якобы ведущей на сайт одного из регуляторов. При переходе по ссылке жертва попадала на страницу с требованием подтвердить, что она не робот (пройти фейковую CAPTCHA), а затем нажать сочетание клавиш, указанное на экране, что запускало вредоносную активность.
Помимо социальной инженерии, кластер использовал набор инструментов, как указывается в сообщении. Для скрытого управления скомпрометированными системами применялся самописный троян удаленного доступа NightWire, для кражи данных — стилер Excalibur. Также злоумышленники использовали легитимное средство удаленного администрирования NetSupport для маскировки действий под работу системных администраторов, троян CapDoor для закрепления в системе, а фреймворки постэксплуатации AdaptixC2 и Cobalt Strike — в качестве основных платформ для координации и управления атакой.
Ранее редакция SecPost составляла рейтинг пяти самых опасных группировок, среди которых выделена Insolent Hyena (второе название CapFIX), атакующая госсектор и промышленность через фишинг.
