Группа TAG-150, активная с весны 2025 года, быстро превращается в одну из самых опасных киберугроз. По данным Insikt Group, хакеры разработали целую линейку собственных вредоносов — от загрузчиков CastleLoader и CastleBot до нового трояна CastleRAT. Последний существует в версиях на Python и C: он умеет собирать сведения о системе, скачивать и запускать дополнительные нагрузки, а также открывать удалённую консоль для атакующих.
Особую опасность представляет вариант CastleRAT на C. Он уже включает кейлоггер, функцию захвата экрана, загрузку и выгрузку файлов, а также возможность завершать процессы. Такой набор инструментов делает вирус полноценным «комбайном» для слежки и кражи данных. При этом атаки TAG-150 часто замаскированы под рассылки «от Cloudflare» или под фальшивые репозитории на GitHub, что позволяет быстро заражать жертв через PowerShell-скрипты.
Инфраструктура TAG-150 устроена многоуровнево: от командных серверов до прокси-слоёв, VPS-площадок и даже российских домашних IP-адресов, через которые идёт связь в мессенджере Tox. Для сокрытия активности группа использует сервисы обмена файлами вроде mega.nz, анонимизирующие сети и криптобиржи для обналички. Эффективность кампаний заметна: почти треть кликнувших на заражённые ссылки пользователей в итоге заражаются.
Эксперты предупреждают, что TAG-150 активно расширяет арсенал и вполне может превратить свои наработки в сервис «вредоносное ПО как услуга». Специалистам по безопасности советуют блокировать известные адреса и домены, фильтровать подозрительные вложения, отслеживать утечки трафика и использовать YARA и Snort-правила для выявления заражений. В ближайшее время исследователи ожидают от TAG-150 новые приёмы маскировки и усложнённые механизмы обхода защиты.