Кибершпионская группа SiribClone атакует российских военных через фейковые приложения и фишинг на Telegram
Специалисты компании F6 проанализировали атаки кибершпионской группы SiribClone. Как сообщили SecPost в компании, целью группировки являются военнослужащие ВС РФ, находящиеся на приграничных территориях и в зоне проведения СВО. Самая ранняя активность злоумышленников датируется летом 2025 года, на след группы вышли в феврале 2026 года.
Атакующие действуют по двум направлениям: распространение вредоносного ПО для десктопных и мобильных устройств с целью сбора личных, технических и географических данных, а также получение доступа к Telegram-аккаунтам для перехвата переписки и сведений о контактах.
В атаках на ПК применяется вредоносное ПО SiribGrabber, предназначенное для кражи данных. Зимой 2026 года использовался ZIP-архив с ведомственным документом в качестве приманки, в мае — фейковый сайт движения «Бессмертный полк»: при нажатии на кнопку «Принять участие» скачивался архив, открытие которого приводило к загрузке ВПО.
Для атак на мобильные устройства, как сообщили эксперты департамента киберразведки (Threat Intelligence) компании F6, злоумышленники активно используют социальную инженерию. Под видом девушек они знакомятся с военнослужащими через приложения для знакомств и мессенджеры, после чего предлагают перейти по ссылке для тестирования приложения или «безопасного» обмена фото. Рассылаемые APK-файлы носят названия Safeintim, SafeintimZ и ZafeintimZ. В действительности под ними скрывается шпионское ПО SafeLoveStealer, которое запрашивает минимум разрешений, имитирует работу легитимного приложения и незаметно передаёт аудио, видео, фото, документы, геопозицию, данные сети, а также позволяет вести запись с микрофона.
Во втором сценарии злоумышленники представляются волонтёрами и под видом сбора запросов на гуманитарную помощь предлагают заполнить таблицу по ссылке.
В инфраструктуре группировки обнаружены фишинговые страницы для компрометации Telegram-аккаунтов и кражи сессий, замаскированные под вход в облачное хранилище Telegram, добавление в сообщества, получение результатов анализов и страницу авторизации в фейковом приложении. На этих страницах пользователям предлагают ввести номер телефона, код входа и при необходимости 2FA-пароль, после чего злоумышленники получают доступ к аккаунту, в том числе для чтения переписки в реальном времени.
Помимо этого, как отмечается в исследовании, эксперты F6 Threat Intelligence обнаружили приложение, используемое атакующими для просмотра сообщений скомпрометированных аккаунтов. В нём отображаются списки аккаунтов, каналов, чатов каждого скомпрометированного пользователя, а также «заметки» с кратким описанием личности, должности и других сведений.
Анализ заметок, согласно сообщению компании, подтверждает, что цель атак — военнослужащие ВС РФ в приграничных территориях и зоне СВО: в описаниях упоминаются геолокации, звания и войсковые части. Задача атакующих — военный шпионаж.
