Кто атакует Рунет: хакерские группировки, тактики, последствия

Российский сегмент интернета за последние годы стал одной из ключевых площадок для деятельности хакерских группировок с разной мотивацией — от хактивизма и кибершпионажа до монетизации через вымогательство и шифрование инфраструктуры. Параллельно с громкими инцидентами, которые попадают в медиа, развиваются долгосрочные кампании против госсектора, критической инфраструктуры и крупного бизнеса. Они редко становятся публичными, но серьёзно влияют на устойчивость ИТ-систем.

Практики из ведущих российских ИБ-компаний и данные свежих отчётов Threat Intelligence показывают: ландшафт угроз стал плотнее, а атакующие — методичнее.

Наиболее опасные и результативные группировки

Ведущий аналитик вредоносного ПО компании Innostage Дмитрий Маричев выделяет несколько наиболее заметных группировок, работающих по российскому сегменту сети:

  • Cloud Atlas,
  • Phantom Core (Fairy Trickster),
  • GOFFEE,
  • Shedding Zmiy ((ex) Cobalt),
  • Space Pirates (Erudite Mogwai).

По оценке Маричева, они выделяются количеством атак, разнообразием инструментария и широтой круга целей — от телеком-операторов, ИТ-компаний и СМИ до государственных организаций и органов власти. И с каждой из них команде эксперта приходилось и продолжает приходиться сталкиваться в расследованиях и анализе вредоносной активности.

Руководитель направления Threat Intelligence RED Security SOC Григорий Поздеев подчёркивает, что активных группировок, атакующих цели на территории России, сейчас много, а их мотивация сильно различается. В публичном поле основное внимание получают шифровальщики и хактивисты, тогда как серьёзную угрозу представляют многочисленные APT-группы, предпочитающие долговременный незаметный шпионаж и скрытое хищение данных.

«В настоящее время активным остаётся достаточно большое количество группировок, атакующих цели на территории РФ. Из активных и результативных в последнее время можно выделить PhantomCore/HeadMare, Red Likho/Shedding Zmiy, «Киберпартизаны», Goffee/Paper Werewolf, BO Team. Основное внимание в инфополе, как правило, получают шифровальщики и хактивисты, в то же время серьёзную опасность для организаций представляют и многочисленные APT-группировки, предпочитающие долговременный незаметный шпионаж и скрытное хищение данных».
— Григорий Поздеев, руководитель направления Threat Intelligence RED Security SOC

Согласно майскому отчёту Threat Intelligence УЦСБ SOC, в 2025 году наибольшее влияние на российский сегмент оказали три группировки.

  • Первая — PhantoMcore (также известная как Head Mare, Rainbow Hyena, Fairy Trickster), атакующая аэрокосмическую, военную, государственную, энергетическую и финансовую сферы, а также логистику и производство в России и Беларуси.
  • Вторая — Black Owl (BO Team, Lifting Zmiy, Hoody, Hyena), нацеленная на государственные учреждения, промышленность, телекоммуникации, транспорт, сельское хозяйство и здравоохранение.
  • Третья — «Киберпартизаны BY» (CyberPartisans), работающая по госсектору, технологическим и телеком-компаниям, авиации и промышленности в России и Беларуси.

В том же отчёте упоминаются Silent Crow, участвовавшая совместно с «Киберпартизанами» в атаке на крупную авиационную компанию, и DDoS-группировки IT Army of Ukraine, CyberSec (BadB), Himars DDOS и «Киберкорпус».

Инженер-проектировщик «Газинформсервиса» Денис Арбугин описывает свой подход к анализу как работу через данные (индикаторы, кампании и паттерны поведения) и поясняет, что длительное наблюдение за несколькими группировками в динамике позволяет видеть не отдельные атаки, а логику противника. По оценке аналитика, PhantomCore является одной из наиболее методично развивающихся групп в ру-сегменте. Первые активности 2022 года были ориентированы на кражу и уничтожение данных. К 2024 году группировка уже перешла к шифрованию инфраструктуры и монетизации. Это классическая эволюция от идеологически мотивированной деструкции к прагматике.

Арбугин отмечает, что PhantomCore постоянно обновляет упаковку вредоноса, развивает собственный инструментарий, адаптирует тактику от кампании к кампании и явно следит за публичными отчётами, реагируя на раскрытие. Все это заметно осложняет атрибуцию. В кампаниях 2025 года группа перешла от одного бэкдора к цепочке из PhantomRemote, PhantomCSLoader и PhantomSAgent, сознательно усложнив цепочку заражения, чтобы затруднить детектирование. Обмен опытом и инструментами между хактивистскими группами, по словам Арбугина, размывает границу между хактивизмом и APT-акторами — и Head Mare хорошо это иллюстрирует.

Silent Crow аналитик характеризует как наиболее показательный пример с точки зрения стратегии: группа действует с января 2025 года, с самого начала фокусируясь на критической инфраструктуре и госструктурах, а операция против крупного авиаперевозчика готовилась около года при сохранении устойчивого доступа к системам.

В практике Threat Intelligence продолжительный период присутствия описывается как long dwell time и считается признаком серьёзной инфраструктуры поддержки, нехарактерной для любительских группировок.

Техники и векторы атак

Дмитрий Маричев указывает, что наиболее популярным и эффективным вектором первичного проникновения для подавляющего большинства хакерских группировок остаётся фишинг. Следом по распространённости идут эксплуатация 1-day, а реже — 0-day уязвимостей в используемом организациями ПО. Также место в рейтинге занимают атаки на цепочки поставок, когда злоумышленники сначала компрометируют стороннего подрядчика и через него выходят на инфраструктуру крупной компании.

По оценке Маричева, все перечисленные группы активно используют собственный кастомный инструментарий — свидетельство высокого уровня технической подготовки; при этом вредоносное ПО обычно сильно обфусцировано и/или упаковано, что одновременно затрудняет обнаружение и усложняет анализ. Основной мотивацией аналитик Innostage считает кибершпионаж и деструктивное воздействие на ИТ-инфраструктуру. При обнаружении своей активности многие группы переходят от кражи данных к их уничтожению или выводу инфраструктуры из строя.

«Наиболее популярным и эффективным вектором первичного проникновения для подавляющего большинства хакерских группировок по-прежнему остаётся фишинг. Все перечисленные группировки активно используют собственный кастомный инструментарий, что свидетельствует о высоком уровне технической подготовки злоумышленников. Вредоносное программное обеспечение таких группировок зачастую сильно обфусцировано и/или упаковано, что одновременно затрудняет его обнаружение средствами антивирусной защиты и усложняет проведение анализа подобных образцов»,
— Дмитрий Маричев, ведущий аналитик вредоносного ПО Innostage

Григорий Поздеев добавил, что злоумышленники помимо фишинга активно используют покупку доступов у брокеров первоначального доступа на теневых форумах и эксплуатацию уязвимостей на внешнем периметре. По словам Поздеева, нередки случаи компрометации через подрядчиков и атаки на цепочки поставок (trusted relationships и supply chain attacks).

Внутри инфраструктуры жертвы во многих крупных атаках повторяется стандартный набор шагов: закрепление, повышение привилегий, горизонтальное перемещение и установление связи с командным центром.

Отчёт УЦСБ SOC фиксирует, что основным вектором первичного проникновения остаются целевые фишинговые рассылки с вредоносными вложениями (ZIP-архивами, LNK-ярлыками, запароленными RAR-архивами) или инсталляторами, скрыто устанавливающими бэкдоры. В качестве примеров в документе приводятся «Киберпартизаны BY», использующие письма с установщиком легитимного VPN-клиента FortiClient с параллельным внедрением DNSCat2, и Head Mare, применяющая фишинговые страницы с поддельной CAPTCHA, побуждающие жертву выполнить PowerShell-команду.

Для закрепления и развития атаки группировки используют:

  • кастомные бэкдоры (PhantomPyramid, BrockenDoor, Vasilek),
  • легальные средства удалённого администрирования (MeshAgent, AnyDesk, PowerShell, PSExec),
  • открытые фреймворки Metasploit, Cobalt Strike и Mimikatz.

Отдельно авторы отчёта выделяют технику управления бэкдором Vasilek через Telegram-каналы, позволяющую обходиться без классической C2-инфраструктуры. Также упомянута эксплуатация Head Mare уязвимостей в российском ПО TrueConf Server и практика BO Team по уничтожению резервных копий и виртуальной инфраструктуры с помощью SDelete, отключению устройств ввода и созданию скрытых учётных записей. В документе фиксируется и использование анонимайзеров вроде Proton VPN для сокрытия источника атаки и координация между группами: BO Team взаимодействует с 4BID и Red Likho, а «Киберпартизаны» — с Silent Crow.

Денис Арбугин подчёркивает, что в практике Threat Intelligence (TI) важно анализировать не только набор применяемых техник, но и причины их выбора. Это отражает ресурсы группы, её цели и уровень подготовки. Разбирая PhantomCore, Арбугин описывает почерк группы: целевой фишинг с постоянно обновляемой «обёрткой», письма с вложениями под документы Word и PDF, доставка через Telegram и использование легитимных инструментов удалённого доступа UltraVNC и MeshCentral. Это классический подход living-off-the-land с минимумом собственного «шумного» кода и максимумом легитимных инструментов.

В среднем PhantomCore находилась в скомпрометированных сетях 24 дня, а максимально — 78 дней, что говорит о чёткой дисциплине операций.

Техническую картину Head Mare Арбугин описывает через:

  • использование polyglot-файлов, одновременно валидных для нескольких форматов и позволяющих обходить сигнатурный анализ,
  • применение фреймворка Sliver,
  • туннелирование через ngrok и rsockstun,
  • дамп учётных данных через Mimikatz,
  • закрепление через реестр Run и планировщик задач,
  • обфускацию через Go-обфускатор Garble.

Silent Crow аналитик характеризует как группу с намеренно минималистичной технической поверхностью: фишинг и поиск уязвимостей периметра без экзотики, а основное преимущество — дисциплина операций, минимальный шум и медленное латеральное перемещение без спешки.

«В TI принято говорить не просто «как атаковали», а «почему именно так» — что это говорит о ресурсах группы, её целях и уровне подготовки. Каждый из инструментов Head Mare по отдельности легитимен — детектировать нужно именно связку и контекст использования, а не отдельные артефакты. Silent Crow не оставляют ярких сигнатур, только слабые аномалии, которые по отдельности ни о чём не говорят»,
— Денис Арбугин, инженер-проектировщик «Газинформсервиса»

Наиболее разрушительные атаки и оценка ущерба

Оценка ущерба от кибератак значительно затруднена, отмечает Дмитрий Маричев. Итоговые потери складываются из:

  • масштаба компрометации (количество затронутых систем, критичность активов, характер данных),
  • прямых финансовых потерь (простой бизнес-процессов, компенсации клиентам, штрафы регуляторов, расходы на восстановление и привлечение внешних подрядчиков),
  • операционно-репутационного ущерба (потеря клиентов, снижение доверия партнёров, удар по деловой репутации).

Эксперт подчёркивает, что из-за сложной взаимосвязанности современных бизнес-процессов сбой одной системы может запустить цепочку проблем в нескольких подразделениях и у партнёров.

«Сведения об атаках и причинённом ими ущербе чаще всего являются закрытой информацией. Компании далеко не всегда способны корректно оценить фактический ущерб от кибератаки — нарушение работы одной системы может привести к каскадным последствиям для множества подразделений, подрядчиков и клиентов. По этим причинам объективно оценить реальный масштаб инцидента и объём понесённых убытков зачастую практически невозможно»,
— Дмитрий Маричев, ведущий аналитик вредоносного ПО Innostage

Денис Арбугин в числе знаковых по потерям кибератак выделил удар по крупному национальному авиаперевозчику в середине 2025 года. Это один из наиболее показательных кейсов последних лет в ру-сегмент. Не потому, что самый технически сложный, а потому что наиболее полно демонстрирует зрелую хакерскую операцию от подготовки до выбора момента удара. В день атаки было отменено или задержано около 42% рейсов, пострадало не менее 20 тысяч человек, а оценочный ущерб составил от 10 до 50 млн долларов.

При этом Арбугина в большей степени интересовал не сам день атаки, а предшествующий ему период. Группировка около года находилась внутри инфраструктуры, методично картируя системы и поддерживая устойчивый доступ — свидетельство хорошей операционной дисциплины, ресурсов для долгосрочной кампании и чёткого понимания конечной цели. Специалист также обратил внимание на выбор момента.

Атака пришлась на пик летнего сезона с максимальной нагрузкой на инфраструктуру и минимальным запасом прочности. В терминологии Threat Intelligence это описывается как impact maximization — осознанный выбор окна для удара с расчётом на наибольший операционный и репутационный эффект.

«В день удара было отменено или задержано около 42 % рейсов, пострадало не менее 20 000 человек, оценочный ущерб — от $10 до $50 млн. Группировка находилась внутри инфраструктуры около года, методично картируя системы и сохраняя устойчивый доступ. Они знали, что именно будут ломать и когда. Одновременная компрометация 122 корпоративных систем не происходит за один день — это результат долгой невидимой работы внутри. Детектировать такое на периметре невозможно. Нужна видимость внутри сети, поведенческий анализ и постоянная охота за аномалиями, а не только реакция на алерты»,
— Дмитрий Маричев, ведущий аналитик вредоносного ПО Innostage

Заключение

Оценки экспертов и данные Threat Intelligence показывают, что ландшафт угроз в российском сегменте определяется зрелыми и хорошо организованными группировками.

Эти группировки:

  • Совмещают кастомный инструментарий с легитимными средствами администрирования.
  • Активно используют фишинг, эксплуатацию уязвимостей и атаки на цепочки поставок.
  • Значительная часть их операций строится вокруг длительного присутствия внутри инфраструктуры, постепенного развития доступа и точного выбора момента удара для максимального эффекта.

Для российских организаций это означает, что уже недостаточно делать ставку только на защиту периметра. Уже давно назрела острая необходимость выстраивать глубокую видимость внутри собственных сетей, развивать поведенческую аналитику и накапливать знания об актуальных угрозах, чтобы выявлять подобные операции на ранних этапах и снижать масштаб последствий.

Игнатий Цукергохер/ автор статьи

Журналист-фрилансер. Автор блога divannyi_it