Кибершпионская группа SiribClone атакует российских военных через фейковые приложения и фишинг на Telegram

4 июня, 2026, 12:24

Специалисты компании F6 проанализировали атаки кибершпионской группы SiribClone. Как сообщили SecPost в компании, целью группировки являются военнослужащие ВС РФ, находящиеся на приграничных территориях и в зоне проведения СВО. Самая ранняя активность злоумышленников датируется летом 2025 года, на след группы вышли в феврале 2026 года.

Атакующие действуют по двум направлениям: распространение вредоносного ПО для десктопных и мобильных устройств с целью сбора личных, технических и географических данных, а также получение доступа к Telegram-аккаунтам для перехвата переписки и сведений о контактах.

В атаках на ПК применяется вредоносное ПО SiribGrabber, предназначенное для кражи данных. Зимой 2026 года использовался ZIP-архив с ведомственным документом в качестве приманки, в мае — фейковый сайт движения «Бессмертный полк»: при нажатии на кнопку «Принять участие» скачивался архив, открытие которого приводило к загрузке ВПО.

Продолжение ниже

Для атак на мобильные устройства, как сообщили эксперты департамента киберразведки (Threat Intelligence) компании F6, злоумышленники активно используют социальную инженерию. Под видом девушек они знакомятся с военнослужащими через приложения для знакомств и мессенджеры, после чего предлагают перейти по ссылке для тестирования приложения или «безопасного» обмена фото. Рассылаемые APK-файлы носят названия Safeintim, SafeintimZ и ZafeintimZ. В действительности под ними скрывается шпионское ПО SafeLoveStealer, которое запрашивает минимум разрешений, имитирует работу легитимного приложения и незаметно передаёт аудио, видео, фото, документы, геопозицию, данные сети, а также позволяет вести запись с микрофона.

Во втором сценарии злоумышленники представляются волонтёрами и под видом сбора запросов на гуманитарную помощь предлагают заполнить таблицу по ссылке.

В инфраструктуре группировки обнаружены фишинговые страницы для компрометации Telegram-аккаунтов и кражи сессий, замаскированные под вход в облачное хранилище Telegram, добавление в сообщества, получение результатов анализов и страницу авторизации в фейковом приложении. На этих страницах пользователям предлагают ввести номер телефона, код входа и при необходимости 2FA-пароль, после чего злоумышленники получают доступ к аккаунту, в том числе для чтения переписки в реальном времени.

Помимо этого, как отмечается в исследовании, эксперты F6 Threat Intelligence обнаружили приложение, используемое атакующими для просмотра сообщений скомпрометированных аккаунтов. В нём отображаются списки аккаунтов, каналов, чатов каждого скомпрометированного пользователя, а также «заметки» с кратким описанием личности, должности и других сведений.

Анализ заметок, согласно сообщению компании, подтверждает, что цель атак — военнослужащие ВС РФ в приграничных территориях и зоне СВО: в описаниях упоминаются геолокации, звания и войсковые части. Задача атакующих — военный шпионаж.

Словарь: Threat Intelligence