Новый руткит Puma: Shedding Zmiy усиливает атаки на российские сети

Новый руткит Puma: Shedding Zmiy усиливает атаки на российские сети

Новый руткит Puma: Shedding Zmiy усиливает атаки на российские сети

Кибергруппа Shedding Zmiy, одна из наиболее активных за последние годы, начала использовать новый вредонос под названием Puma. Этот инструмент предназначен для перехвата управления атакованной системой и отличается высокой степенью скрытности.

Благодаря сложному механизму заражения, его присутствие в системе практически незаметно.

Первое зафиксированное использование Puma произошло в конце 2024 года: специалисты центра Solar 4RAYS (входит в ГК «Солар») обнаружили его при расследовании инцидента в российской ИТ-компании. По их данным, злоумышленники находились в инфраструктуре организации около полутора лет.

Группа Shedding Zmiy была впервые описана Solar 4RAYS в начале 2024 года. По итогам года с её деятельностью было связано 34% расследований, проведённых специалистами центра. Основной фокус группы — кибершпионаж и атаки, направленные на дестабилизацию российской инфраструктуры. Название группировки (англ. shedding — сбрасывающий кожу) отражает её стремление к постоянному обновлению тактик и технического арсенала.

Инцидент, приведший к обнаружению Puma, начался с зафиксированных сотрудниками службы безопасности подозрительных сетевых запросов к внешним серверам. После анализа доступных индикаторов компрометации выяснилось, что эти серверы относятся к инфраструктуре Shedding Zmiy. Для дальнейшего расследования компания привлекла специалистов Solar 4RAYS.

В результате в корпоративной сети было выявлено 10 различных версий руткита Puma, а также другие инструменты, связанные с деятельностью группировки — в частности, утилиты gsocket и Bulldog Backdoor. Обнаруженное вредоносное ПО предоставляло злоумышленникам полный контроль над системой.

Особую угрозу представляет связка руткитов Puma и Pumatsune. Первый обеспечивает скрытность присутствия в системе, второй — даёт удалённый доступ к заражённой инфраструктуре. Ранее специалисты Solar 4RAYS с Puma не сталкивались.

Puma представляет собой ядерный руткит для Linux, написанный на языке C. Он загружается в ядро и перехватывает ключевые функции и системные вызовы, обеспечивая запуск и маскировку Pumatsune, а также других процессов по запросу. Помимо этого, руткит способен перехватывать пароли, криптографические ключи и иную чувствительную информацию.

По словам экспертов, Shedding Zmiy варьирует тактики в зависимости от данных, полученных на этапе разведки. В описанном случае злоумышленники вели длительную разведывательную деятельность, однако при отсутствии интереса к атакуемой цели могут изменить вектор атаки — например, зашифровать данные или уничтожить инфраструктуру.

Функциональность обнаруженных руткитов позволяет незаметно загружать дополнительные вредоносные программы, что делает группу серьёзной угрозой для российских компаний.

В этой связи специалист Solar 4RAYS Константин Исаков рекомендует организациям уделять внимание индикаторам компрометации и изменяющимся тактикам Shedding Zmiy, чтобы своевременно выявлять присутствие атакующих и минимизировать риски.

BO Team сместила фокус на промышленность и нефтегазовый сектор России

«Лаборатория Касперского» опубликовала новый отчёт об активности киберпреступной группы BO Team. По данным исследователей, в 2026 году группировка заметно изменила тактику: вместо громких деструктивных атак она всё чаще переходит к более скрытым операциям, включая кибершпионаж.

Если раньше BO Team чаще связывали с атаками на медицинские организации, то теперь интерес злоумышленников сместился к производству, нефтегазовому сектору и телеком-индустрии.

По данным Kaspersky Threat Intelligence, только за первый квартал 2026 года было зафиксировано около 20 атак, в том числе на эти отрасли.

Основной способ проникновения остаётся прежним — целевой фишинг. Для закрепления в инфраструктуре BO Team использует уже известные бэкдоры BrockenDoor и ZeronetKit, а также новый инструмент ZeroSSH.

Исследователи отмечают, что арсенал группировки стал заметно более зрелым: инструменты дорабатываются и всё чаще адаптируются под конкретные цели.

Одной из важных находок стал доступ к исходному коду ZeronetKit — одного из ключевых бэкдоров BO Team. Это позволило специалистам детальнее изучить архитектуру инструмента, его логику работы, механизмы управления заражёнными системами и поведение во время атаки.

Пейлоады доставляются с помощью специально подготовленных PDF-файлов. Пример одного из таких файлов можно встретить в отчёте специалистов:

 

Кроме того, исследователи нашли признаки возможной кооперации BO Team с другой группировкой — Head Mare. Характер взаимодействия пока не до конца ясен, но пересечения в инструментах и инфраструктуре указывают как минимум на координацию операций против российских организаций.

Один из возможных сценариев выглядит так: Head Mare обеспечивает первичный доступ, например через фишинговые рассылки, после чего BO Team использует этот доступ для установки бэкдоров и дальнейшего развития атаки.

В «Лаборатории Касперского» отмечают, что отслеживают BO Team уже более полутора лет. За это время группировка успела серьёзно расширить набор собственных инструментов и, судя по новым данным, выйти на более высокий уровень организации.

RSS: Новости на портале Anti-Malware.ru