Комиксы, архивы и стилеры: эксперты обнаружили фишинговую кампанию ComicForm в России и СНГ

Комиксы, архивы и стилеры: эксперты обнаружили фишинговую кампанию ComicForm в России и СНГ

Исследователи F6 Threat Intelligence обнаружили новую фишинговую кампанию под кодовым названием ComicForm, нацеленную на компании из России, Казахстана и Беларуси. Атаки начались в мае-июне 2025 года и охватили организации в сфере промышленности, финансов, биотехнологий, туризма, исследований и торговли.

Письма приходили с темами вроде «Акт сверки для подписи», «Контракт и счёт.pdf», «Подтвердить пароль» или «Ожидание подписанного документа». Во вложениях шли архивы (.rar, .exe) с вредоносным кодом. Один из таких файлов - «Акт_сверки pdf 010.exe» был загрузчиком, который устанавливал стилер FormBook через цепочку: MechMatrix Pro.dll → Montero.dll.

В архиве содержались ссылки на GIF‑файлы с изображениями супергероев (например, Бэтмена). Они никак не использовались при атаке, но стали характерной «визитной карточкой» группы злоумышленников: по этой причине им дали имя ComicForm.

Рассылки отправлялись с доменов .ru, .by и .kz, причём в поле replay‑to часто использовался адрес rivet_kz@…, зарегистрированный на бесплатном почтовом сервисе.

Кроме вредоносных вложений, злоумышленники создавали фишинговые страницы, копирующие сервисы для работы с документами. Пользователя перенаправляли на них через ссылку в письме, где вводимые данные сразу отправлялись злоумышленникам.

ComicForm активны как минимум с апреля 2025 года и по сей день продолжают расш

ирять инфраструктуру. Атаки охватывают разные отрасли и страны, что говорит о гибкости и постоянной эволюции тактики группы.

РЕКОМЕНДУЕМ

похожие материалы

Стрелочка
Стрелочка
Хакеры начали распространять фейковые VPN через поисковики: новая кампания крадет логины и пароли пользователей
Хакеры начали распространять фейковые VPN через поисковики: новая кампания крадет логины и пароли пользователей

Эксперты по кибербезопасности из Microsoft сообщили о новой вредоносной кампании, в рамках которой злоумышленники распространяют поддельные VPN-клиенты через поисковую выдачу.

Экстренный патч Chrome закрыл две 0-day уязвимости: обход песочницы и крах Skia уже используют в атаках
Экстренный патч Chrome закрыл две 0-day уязвимости: обход песочницы и крах Skia уже используют в атаках

Google выпустила внеплановое обновление стабильной ветки Chrome, закрывающее две критические уязвимости, которые, по данным компании, уже эксплуатируются в реальных кибератаках.

Анализ рынка информационной безопасности в России: темпы прироста новых игроков снижаются, число ликвидированных компаний растет
Анализ рынка информационной безопасности в России: темпы прироста новых игроков снижаются, число ликвидированных компаний растет

Аналитики «Контур Фокуса» и «Контур Эгиды» представили исследование российского рынка информационной безопасности, охватывающее период с 1 марта 2024 по 1 марта 2026 года.