Хакеры ModifiedElephant подбрасывают активистам улики, и тех арестовывают

Хакеры ModifiedElephant подбрасывают активистам улики, и тех арестовывают

Хакеры ModifiedElephant подбрасывают активистам улики, и тех арестовывают

Эксперты SentinelOne рассказали о малоизвестной группе хакеров, проводящей шпионские атаки на правозащитников в Индии. Инструменты ModifiedElephant незамысловаты и вполне обычны, однако данная группировка примечательна тем, что использует грязный трюк — фабрикует компромат и подбрасывает его на взломанные устройства, чтобы обеспечить властям основания для ареста.

Свои редкие операции ModifiedElephant проводит как минимум с 2012 года; их единственной целью является долгосрочная слежка. Атаки начинаются, как правило, с малотиражной рассылки вредоносных сообщений с бесплатной почты (Gmail, Yahoo).

Для доставки зловредов на целевые устройства хакеры вначале использовали вложения — файлы с двойным расширением, с 2016 года .doc, .pps, .docx, .rar. В 2019 году злоумышленники начали вместо этого вставлять в свои письма вредоносные ссылки; зафиксированы также случаи использования больших архивных файлов (.rar весом до 300 Мбайт).

Из эксплойтов ModifiedElephant обычно применяет CVE-2012-0158, CVE-2013-3906, CVE-2014-1761и CVE-2015-1641, а для слежки устанавливает инструмент удаленного администрирования для Windows (NetWire, DarkComet) и простейший кейлоггер на Visual Basic. Последний, со слов экспертов, был взят на вооружение еще в 2012 году и не совместим с современными ОС, но шпионы упрямо пытаются его использовать.

Иногда вместе с NetWire RAT получателям зловредных писем присылают Android-трояна — коммерческий продукт, выдаваемый за новостное приложение или защищенный мессенджер. Видимо, автор атаки пытается таким образом поразить все возможные устройства мишеней — и десктопные, и мобильные.

Исследователи особо отметили, что после некоторых атак ModifiedElephant следуют аресты их жертв. Так, в 2018 году в Индии арестовали борца за освобождение политзаключенных Рону Уилсона (Rona Wilson) и еще восемь единомышленников. Активистам инкриминировали терроризм — раздувание конфликта между индуистскими националистами и далитами (низшей кастой), а также заговор с целью убийства премьер-министра Индии.

Позже стало известно, что на компьютере Уилсона обнаружили NetWire RAT, а на айфоне — шпионскую программу Pegasus. Несмотря на это, жертва заражения до сих пор томится за решеткой.

Некоторые элементы инфраструктуры ModifiedElephant засветились в 2013 году в шпионской кампании Operation Hangover; ее инициаторы тоже действовали в интересах индийской нацбезопасности. Тем не менее, в SentinelOne не торопятся приписывать ModifiedElephant связь с правительством Индии: прямых доказательств у экспертов нет.

Кибершпионы в России переключились на НИОКР и инженерные предприятия

Доля кибератак на российские организации, совершаемых с целью шпионажа, заметно выросла. По данным портала киберразведки BI.ZONE Threat Intelligence, в 2025 году на шпионские операции пришлось уже 37% атак (против 21% годом ранее). Иными словами, если раньше шпионской была примерно каждая пятая атака, то теперь — уже почти каждая третья.

При этом госсектор остаётся для таких группировок целью номер один. На органы государственного управления приходится 27% атак шпионских кластеров.

Но интерес злоумышленников всё чаще смещается и в сторону науки и технологий. Доля атак на организации, связанные с НИОКР, за год выросла вдвое — с 7% до 14%.

Как отмечает руководитель BI.ZONE Threat Intelligence Олег Скулкин, рост доли шпионских атак почти в полтора раза стал одним из ключевых трендов 2025 года. По его словам, специалисты наблюдают более 100 кластеров, нацеленных на Россию и страны СНГ, и около 45% из них — это именно шпионские группировки.

Интересно, что такие кластеры сильно различаются по уровню подготовки. В одних случаях злоумышленники применяют технически сложные инструменты, но выдают себя плохо составленными фишинговыми письмами. В других — атаки относительно простые, зато адаптированы под локальный контекст и выглядят максимально правдоподобно.

Так, во второй половине декабря 2025 года группировка Rare Werewolf атаковала научно-исследовательское и производственное предприятие оборонно-промышленного комплекса. Жертве отправили письмо якобы с коммерческим предложением на поставку и монтаж сетевого оборудования — от имени сотрудника научно-производственного центра беспилотных систем.

Во вложении не было классических зловредов. Вместо этого использовались легитимные инструменты: AnyDesk для удалённого доступа, 4t Tray Minimizer для скрытия окон и утилита Blat — для незаметной отправки похищенных данных. Такой подход позволяет дольше оставаться незамеченными и обходить системы защиты.

Впрочем, легитимными программами дело не ограничивается. Почти все шпионские кластеры активно применяют зловред собственной разработки. Новые самописные инструменты помогают обходить средства защиты и закрепляться в инфраструктуре на длительное время.

Кроме того, такие группировки, как правило, не стеснены в ресурсах. Они могут позволить себе покупку дорогостоящих эксплойтов, включая 0-day. Ранее специалисты BI.ZONE фиксировали атаки кластера Paper Werewolf, который, предположительно, приобрёл на теневом форуме эксплойт к уязвимости в WinRAR за 80 тысяч долларов.

Судя по динамике, кибершпионаж становится всё более системным и профессиональным — и явно не собирается сдавать позиции.

RSS: Новости на портале Anti-Malware.ru