Цель – Украина: как кремлевские хакеры прятали вирусы в обычных картинках
Украинские оборонные ведомства, правительственные учреждения и логистические операторы подверглись длительной кибератаке со стороны связанной с Россией группировки Earth Sirrush. Злоумышленники применили обширный арсенал шпионских инструментов для похищения секретной информации.
Хроника четырехлетнего шпионажа
Специалисты по кибербезопасности отследили деятельность этого подразделения, известного также под обозначением UAC-0099, в период с 2022 по июль 2026 года. В течение этого времени российские преступники постоянно меняли тактику и тестировали более десяти различных семейств вредоносного программного обеспечения, пишет Cyber Press.
Если в начале российского полномасштабного вторжения они распространяли инструменты на базе PowerShell и Go через вредоносные архивы и уязвимость в программе WinRAR, то в 2024–2025 годах перешли на язык C#.
Среди новых угроз эксперты выделили троянскую программу ASHVEIN, которую авторы назвали TelemetryBrowser. Она похищает сохраненные пароли из браузеров, делает снимки экрана, загружает файлы и обнаруживает антивирусные программы.
Котики и маскировка под полицию
В кампаниях 2026 года злоумышленники начали скрывать вредоносный код в файлах изображений формата PNG, в частности, с изображением кота KittyCat.png. Кроме того, они рассылали поддельные письма от имени Национальной полиции Украины и пограничников, а также имитировали сайты поставщиков компонентов для дронов. В июле 2026 года команда CERT-UA зафиксировала заражение через поддельное приложение для текстового редактора Notepad++.
Как раскрыли вражескую сеть
Несмотря на попытки злоумышленников скрыть следы с помощью серверов Cloudflare, аналитики смогли установить общую инфраструктуру вражеской сети. Они связали эти кампании с помощью общих процедур шифрования, сопоставления системных запросов, повторяющихся артефактов разработчика, повторно использованных файлов подписей и брендинга "TelemetryUP".
Эти пересекающиеся между собой косвенные доказательства подтвердили связь, хотя ни один отдельный индикатор сам по себе ее не доказывал,
– прокомментировал представитель исследовательской команды TrendAI Security.
Все свидетельствует о непрерывном сборе разведывательных данных. В одном из наблюдаемых случаев благодаря сохранению запланированной задачи доступ сохранялся в течение месяца.
Для защиты специалисты советуют системным администраторам тщательно проверять подозрительные плагины, смонтированные виртуальные диски и исполняемые файлы в рабочих каталогах пользователей.