APT-группировка атаковала телеком СНГ двумя бэкдорами

APT-группировка атаковала телеком СНГ двумя бэкдорами

Эксперты Positive Technologies сообщили о целевых атаках на телекоммуникационные компании в Кыргызстане и Таджикистане. Злоумышленники использовали фишинговые письма и два различных бэкдора - LuciDoor и MarsSnake.

По данным департамента киберразведки PT ESC TI, в сентябре 2025 года в Кыргызстане хакеры рассылали письма якобы от потенциальных клиентов, интересующихся тарифами мобильной связи. К письмам прикреплялся документ с изображением и инструкцией запустить скрипт для «снятия защиты». После запуска загружался бэкдор LuciDoor, который устанавливал соединение с управляющим сервером, собирал информацию об устройстве и позволял передавать данные злоумышленникам.

В ноябре атаки повторились, но уже с использованием другого бэкдора - MarsSnake. Его особенность заключается в возможности изменять конфигурацию без пересборки исполняемого файла, что ускоряет модификацию инструмента. Закрепившись на устройстве, вредонос собирает системные данные, формирует уникальный идентификатор хоста и передает информацию на C2-сервер.

В январе 2026 года атаки переключились на телеком-организации Таджикистана. Вместо вложений использовались вредоносные ссылки, ведущие на файл с обновленной приманкой. В этих атаках снова применялся LuciDoor, но уже с измененной конфигурацией.

Исследователи отмечают, что злоумышленники маскировали вредоносное ПО под легитимные компоненты Microsoft Windows. Эксперты рекомендуют организациям усиливать киберграмотность сотрудников, проводить тренировочные фишинговые кампании и применять комплексные средства защиты конечных точек и сетевого трафика для выявления подобных угроз.

похожие материалы

Стрелочка
Стрелочка
Разработчики мессенджера Max заявляют, что не отслеживают использование VPN
Разработчики мессенджера Max заявляют, что не отслеживают использование VPN

Исследователи обнаружили, что в Android-клиенте мессенджера Max есть встроенный модуль, который проверяет доступность серверов Telegram и WhatsApp*, определяя IP-адрес пользователя через сторонние сервисы и фиксируя использование VPN.

Новая схема обмана: мошенники начали выдавать себя за таможню и вымогать деньги за «посылки»
Новая схема обмана: мошенники начали выдавать себя за таможню и вымогать деньги за «посылки»

В России зафиксирована новая схема интернет-мошенничества: лоумышленники начали массово писать гражданам в мессенджерах, представляясь сотрудниками таможенных органов и требуя оплатить якобы обязательные таможенные платежи за посылки.

Хактивисты ударили по DHS: в сеть утекли контракты иммиграционной службы США и данные тысяч подрядчиков
Хактивисты ударили по DHS: в сеть утекли контракты иммиграционной службы США и данные тысяч подрядчиков

Хактивистская группа Department of Peace заявила о взломе систем Министерства внутренней безопасности США и публикации документов, связанных с контрактами ведомства и Иммиграционной и таможенной полиции США.