Новая шпионская программа Batavia охотится за документами российской промышленности

Новая шпионская программа Batavia охотится за документами российской промышленности

Исследователи «Лаборатории Касперского» обнаружили, что с июля 2024 года неустановленная группа злоумышленников рассылает российским предприятиям вредоносные электронные письма с ранее неизвестной шпионской программой — троянцем Batavia. Об этой угрозе специалисты рассказали в рамках международной выставки «Иннопром-2025», которая проходит с 7 по 10 июля в Екатеринбурге.

Основная цель кибератаки — заражение организаций, прежде всего промышленных и научных, с последующей кражей их внутренних документов. По данным телеметрии «Лаборатории Касперского», электронные письма с вредоносом получили сотрудники из нескольких десятков компаний по всей стране, в том числе судостроительные, авиационные, нефтегазовые предприятия, а также конструкторские бюро.

Эксперты «Лаборатории Касперского» впервые обнаружили вредонос Batavia весной 2025 года. Это специально разработанный для шпионажа троянец, состоящий из VBA-скрипта и двух исполняемых файлов. Его особенность — узкий фокус на краже документов. Batavia собирает разные файлы, найденные на компьютере и съёмных носителях жертвы. Среди них — системные журналы, список установленных программ, драйверов и компонентов операционной системы, электронные письма, а также всевозможные офисные документы в различных форматах, включая таблицы и презентации. При этом троянец способен выполнять и другие нелегитимные действия, включая установку дополнительного вредоносного ПО и создание снимков экрана.

В обнаруженной кампании злоумышленники, как правило, начинают действовать по классической схеме — с рассылки вредоносных электронных писем под предлогом подписания некоего договора. Адресата просят скачать документ, находящийся во вложении, — однако на самом деле прикреплённый файл является вредоносной ссылкой. Щёлкнув по ней для загрузки якобы служебного документа, ничего не подозревающий пользователь запустит трёхэтапное заражение компьютера троянцем Batavia. Одновременно с этим для отвлечения внимания на устройстве жертвы откроется отдельное окно, которое, предположительно, содержит поддельный договор. После установки зловред начнёт собирать информацию с заражённого компьютера и далее отправит «добычу» злоумышленникам.

«Вложения в электронных письмах далеко не всегда безобидны: злоумышленники часто используют почтовые сервисы для распространения вредоносного ПО, которое тщательно маскируют под привычные корпоративные документы. Опасность заключается в том, что сотрудник, зачастую погружённый в рабочие задачи, не всегда может сразу заметить обман — особенно учитывая, что атакующие постоянно меняют свои методы и пробуют новые подходы, — комментирует Артём Ушков, исследователь угроз в „Лаборатории Касперского“. — В марте 2025 года наши системы зафиксировали рост числа детектирований однотипных файлов с именами „договор-2025-5“, „приложение“, „dogovor“ на устройствах российских организаций, главным образом — промышленных. В ходе исследования стало понятно, что в них „прячется“ ранее неизвестный троянец, которому мы дали название Batavia. Интересно, что он не обладает функциональностью, характерной для классического шпионского ПО, и заточен главным образом под кражу документов. Мы продолжаем изучать эту кампанию».

Решения «Лаборатории Касперского» детектируют эту угрозу как HEUR:Trojan.VBS.Batavia.gen и HEUR:Trojan-Spy.Win32.Batavia.gen.

Для защиты от подобных киберугроз эксперты «Лаборатории Касперского» рекомендуют организациям:

  • регулярно обновлять программное обеспечение на всех устройствах, чтобы злоумышленники не смогли воспользоваться уязвимостями и проникнуть в корпоративную сеть;
  • использовать надёжное защитное решение, эффективность которого подтверждается независимыми тестами;
  • применять комплексные защитные решения, которые позволят выстроить гибкую и эффективную систему безопасности;
  • обучать сотрудников цифровой грамотности. В этом помогут специализированные курсы или тренинги;
  • предоставлять сотрудникам отдела кибербезопасности возможность доступа к свежей информации о новейших тактиках, техниках и процедурах злоумышленников.

похожие материалы

Стрелочка
Стрелочка
Российские организации столкнулись с новой волной атак через уязвимости в необновлённых серверах TrueConf
Российские организации столкнулись с новой волной атак через уязвимости в необновлённых серверах TrueConf

Эксперты «Лаборатории Касперского» обнаружили новую многоступенчатую атаку группировки Head Mare на российские организации с применением бэкдоров PhantomCore и PhantomGraph.

Реестр отечественного ПО должен гарантировать защиту
Реестр отечественного ПО должен гарантировать защиту

Такую позицию обозначил Владимир Рубанов, в прошлом член экспертного совета Минцифры, в настоящем — член правления Ассоциации «РУССОФТ», в третьем выпуске подкаста «IT-фронтир» от Astra Cloud (входит в «Группу Астра»).

OpenAI допустила наличие у новой ИИ-модели критических возможностей для кибератак
OpenAI допустила наличие у новой ИИ-модели критических возможностей для кибератак

OpenAI заявила, что предварительные испытания разрабатываемой модели Astra показали настолько высокий уровень автономных возможностей в сфере кибербезопасности, что компания пока не может исключить достижение моделью уровня Critical - максимального порога киберриска в собственной Preparedness Framework.

Обзор кибератак и уязвимостей за прошедшую неделю: 3 - 7 августа 2026 года
Обзор кибератак и уязвимостей за прошедшую неделю: 3 - 7 августа 2026 года

Редакция Кибер Медиа собрала главные события прошедшей рабочей недели: в фокусе оказались применение нейросетей в медицинских исследованиях, новые способы кражи Passkey из Chrome, масштабное хищение биткоинов из аппаратных кошельков, опасное поведение ИИ-агентов во время кибертестов и атаки на крупнейшие финансовые компании США.

ИИ-модель Meta* взломала стороннюю компанию во время тестирования
ИИ-модель Meta* взломала стороннюю компанию во время тестирования

Одна из ИИ-моделей Meta* получила незапланированный доступ в интернет во время проверки ее возможностей в сфере кибербезопасности и воспользовалась уязвимостью в инфраструктуре сторонней компании.