/ Автор: Светлана Антонова | Оставить комментарий
С марта по май специалисты BI.ZONE Threat Intelligence зафиксировали серию целевых фишинговых атак против российских компаний из разных отраслей — от строительства и консалтинга до розницы и электронной коммерции. Кластер Fluffy Wolf развернул кампанию, в которой злоумышленники делали ставку не на сложную инфраструктуру, а на многоступенчатую цепочку заражения и тщательно подобранные приманки.
В письмах Fluffy Wolf выдавал себя за партнеров или подрядчиков жертвы и предлагал «погасить задолженность» либо ознакомиться с якобы приложенными документами. Именно эти документы и были фишинговой приманкой кампании: темы писем вроде «Претензия и акт сверки!!!!», «Сверка на подпись !!!», «Акт сверки.rar» и «Претензия» должны были заставить получателя открыть вложение или перейти по ссылке.
Цепочка заражения строилась в двух основных вариантах. В первом случае жертва получала письмо с RAR-архивом, внутри которого находились вредоносные загрузчики и дропперы. Во втором — письмо вело на GitHub-репозиторий атакующих, откуда пользователь сам скачивал архив с вредоносным кодом. Дальше в ход шли разные инструменты доставки, включая PureCrypter, Rust-загрузчик с шелл-кодом Donut, Batch- и JavaScript-загрузчики, а также новый для этой кампании PowerLoader.
Особенность атак Fluffy Wolf в том, что группа делает ставку на недорогие и доступные инструменты, но комбинирует их достаточно гибко.
«В новой кампании группировка снизила затраты на реализацию атаки: загрузчик PowerLoader обошелся ей примерно в 120 долларов. Суммарная стоимость всего арсенала ВПО оценивается в несколько тысяч долларов. В случае успешной атаки кластер может получить огромную прибыль. Так, в 2025 году средняя сумма, которую атакующие требовали у жертв в качестве выкупа за восстановление доступа к данным, составила 193 000 долларов», — рассказывает Олег Скулкин, руководитель BI.ZONE Threat Intelligence.
Финальной нагрузкой в кампании оставались стилер PureLogs, троян удаленного доступа PureRAT и шифровальщик Pay2Key. При этом исследователи отметили и новый плагин PluginRemoteDesktop для PureRAT, который расширяет возможности удаленного управления зараженной системой.
Отдельного внимания заслуживает использование GitHub. По данным BI.ZONE, ссылки на репозитории выглядят легитимно и помогают обходить почтовые фильтры и средства сетевой защиты. Для рассылки фишинга группа использовала почтовые сервисы yandex.ru и mail.ru, а сами архивы и скрипты были замаскированы под бухгалтерские и договорные документы.
Рекомендации для пользователей в этой кампании остаются базовыми, но критически важными:
- не открывать архивы и вложения из неожиданных писем;
- проверять отправителя и домен, особенно если письмо связано с «актом сверки», «претензией» или оплатой задолженности;
- не переходить по ссылкам на файлы и архивы, если их источник не подтвержден;
- ограничивать запуск скриптов и исполняемых файлов из почты;
- использовать почтовую фильтрацию и решения, которые блокируют фишинговые вложения и вредоносные ссылки.
С заботой о вашей безопасности, команда Origin Security
Источник: BI.ZONE. Источник изображения Magnific.com




