Эксперты Positive Technologies сообщили о целевых атаках на телекоммуникационные компании в Кыргызстане и Таджикистане. Злоумышленники использовали фишинговые письма и два различных бэкдора - LuciDoor и MarsSnake.
По данным департамента киберразведки PT ESC TI, в сентябре 2025 года в Кыргызстане хакеры рассылали письма якобы от потенциальных клиентов, интересующихся тарифами мобильной связи. К письмам прикреплялся документ с изображением и инструкцией запустить скрипт для «снятия защиты». После запуска загружался бэкдор LuciDoor, который устанавливал соединение с управляющим сервером, собирал информацию об устройстве и позволял передавать данные злоумышленникам.
В ноябре атаки повторились, но уже с использованием другого бэкдора - MarsSnake. Его особенность заключается в возможности изменять конфигурацию без пересборки исполняемого файла, что ускоряет модификацию инструмента. Закрепившись на устройстве, вредонос собирает системные данные, формирует уникальный идентификатор хоста и передает информацию на C2-сервер.
В январе 2026 года атаки переключились на телеком-организации Таджикистана. Вместо вложений использовались вредоносные ссылки, ведущие на файл с обновленной приманкой. В этих атаках снова применялся LuciDoor, но уже с измененной конфигурацией.
Исследователи отмечают, что злоумышленники маскировали вредоносное ПО под легитимные компоненты Microsoft Windows. Эксперты рекомендуют организациям усиливать киберграмотность сотрудников, проводить тренировочные фишинговые кампании и применять комплексные средства защиты конечных точек и сетевого трафика для выявления подобных угроз.