Российские хакеры Dragonfly атакуют критическую инфраструктуру Турции

Российские хакеры Dragonfly атакуют критическую инфраструктуру Турции

Российские хакеры Dragonfly атакуют критическую инфраструктуру Турции

RiskIQ сообщает об атаках российских хакеров на критическую инфраструктуру Турции. По словам специалистов, эти атаки проводились с помощью взломанных турецких сайтов.

Речь идет о группе, называемой Energetic Bear (также имеющей имена Dragonfly и Crouching Yeti), которая активна с 2010 года. Сначала эта группа была сосредоточена главным образом на энергетическом секторе Соединенных Штатов и Европы.

По словам RiskIQ, хакеры использовали цепочку атак, скомпрометировав веб-сайт, принадлежащий турецкой энергетической компании, а затем использовав его для нападения на людей, связанных с критической инфраструктурой Турции.

Energetic Bear загрузили на сайт вредоносную программу, похищающую учетные данные, причем сайт выбирался с тем расчетом, чтобы иметь возможность воздействия на конкретные цели, поясняет RiskIQ. Эта же схема была использована при взломе сайта турецкой энергетической компании Turcas Petrol, расположенного по адресу turcas.com.tr.

URL-адрес изображения, которое злоумышленники внедрили на сайт, перенаправляло на ссылку с использованием схемы file://. Затем, как пояснили эксперты RiskIQ, группа хакеров похищала учетные данные.

«URL-формат запрошенного файла в данном случае был turcas_icon.png, Energetic Bear используют форму тегирования: <tag>_icon.png и <tag>.png», - говорит команда RiskIQ.

Также RiskIQ обнаружила, что хакеры скомпрометировали и другие сайты, например, plantengineering.com, принадлежащего CFE Media LLC, который служит в качестве информационного центра. Также были скомпрометированы два других сайта, зарегистрированных с тем же адресом электронной почты, а именно controleng.com и csemag.com.

Исследователи считают, что и другие сайты CFE Media LLC также оказались затронутыми, так как «они ориентированы на инженеров, работающих в секторе критической инфраструктуры», следовательно, являются первоочередной целью для хакеров. Также эксперты отметили, что вредоносная кампания проходила между началом февраля и концом марта.

Срочно пришлите схемы укрытий: промышленников атаковали фейковыми письмами

Компания «Эфшесть/F6» выявила новую почтовую атаку на российские промышленные предприятия. Киберпреступники представились федеральным ведомством и потребовали прислать им схемы укрытий, маршруты эвакуации и порядок действий работников при атаках БПЛА и ракетной опасности. Рассылку получили 500 организаций.

Опасные письма с темой «О мерах по обеспечению безопасных условий труда работников» распространялись в июле 2026 года от имени действующего руководителя одного из департаментов ведомства.

Под предлогом возросших рисков предприятиям предлагали оперативно поделиться внутренними материалами, включая инструкции для персонала.

 

К письмам прикладывали два варианта поддельного документа — в форматах DOCX и PDF. Зловредов внутри не было. Они и не понадобились: расчёт сделали на то, что получатель сам соберёт важные сведения и отправит их преступникам. Официальный стиль документа и короткий срок ответа должны были отключить сомнения и включить режим «срочно исполнить».

Письма отправлялись через публичный почтовый сервис. Адрес для ответа выглядел похожим на ведомственный, но использовал домен в зоне .digital. Настоящие сайты российских федеральных органов исполнительной власти размещаются в зоне .ru. По данным «Эфшесть/F6», поддельный домен создали 24 июня 2025 года, а указанный при регистрации телефонный номер связан с Украиной.

Такие атаки сложнее обычного фишинга: в письме нет опасной ссылки, заражённого архива или файла-приманки, за которые обычно цепляются защитные системы. F6 Business Email Protection заблокировала рассылку благодаря сопоставлению заявленного отправителя с реальными адресами и анализу признаков социальной инженерии.

RSS: Новости на портале Anti-Malware.ru