TAG-150 выпускает новые вирусы: CastleRAT следит за экранами и крадёт данные

TAG-150 выпускает новые вирусы: CastleRAT следит за экранами и крадёт данные

Группа TAG-150, активная с весны 2025 года, быстро превращается в одну из самых опасных киберугроз. По данным Insikt Group, хакеры разработали целую линейку собственных вредоносов — от загрузчиков CastleLoader и CastleBot до нового трояна CastleRAT. Последний существует в версиях на Python и C: он умеет собирать сведения о системе, скачивать и запускать дополнительные нагрузки, а также открывать удалённую консоль для атакующих.

Особую опасность представляет вариант CastleRAT на C. Он уже включает кейлоггер, функцию захвата экрана, загрузку и выгрузку файлов, а также возможность завершать процессы. Такой набор инструментов делает вирус полноценным «комбайном» для слежки и кражи данных. При этом атаки TAG-150 часто замаскированы под рассылки «от Cloudflare» или под фальшивые репозитории на GitHub, что позволяет быстро заражать жертв через PowerShell-скрипты.

Инфраструктура TAG-150 устроена многоуровнево: от командных серверов до прокси-слоёв, VPS-площадок и даже российских домашних IP-адресов, через которые идёт связь в мессенджере Tox. Для сокрытия активности группа использует сервисы обмена файлами вроде mega.nz, анонимизирующие сети и криптобиржи для обналички. Эффективность кампаний заметна: почти треть кликнувших на заражённые ссылки пользователей в итоге заражаются.

Эксперты предупреждают, что TAG-150 активно расширяет арсенал и вполне может превратить свои наработки в сервис «вредоносное ПО как услуга». Специалистам по безопасности советуют блокировать известные адреса и домены, фильтровать подозрительные вложения, отслеживать утечки трафика и использовать YARA и Snort-правила для выявления заражений. В ближайшее время исследователи ожидают от TAG-150 новые приёмы маскировки и усложнённые механизмы обхода защиты.

похожие материалы

Стрелочка
Стрелочка
Эксперт GSOC предупредил об использовании уязвимости в Windows Defender для атак на организации
Эксперт GSOC предупредил об использовании уязвимости в Windows Defender для атак на организации

Использование встроенного антивируса Windows Defender может нести серьёзные риски для корпоративных пользователей из-за обнаруженной уязвимости, позволяющей хакерам получать права администратора.

Формула обмана: BI.ZONE предупреждает о массовой фишинговой рассылке с обещанием легкого заработка
Формула обмана: BI.ZONE предупреждает о массовой фишинговой рассылке с обещанием легкого заработка

Эксперты BI ZONE Mail Security зафиксировали масштабную кибератаку на сотрудников российских компаний: только за последнюю неделю мая 2026 года злоумышленники разослали более тысячи фишинговых писем, спекулируя на теме пассивного дохода и инвестиций.

«У вас новое сообщение»: более половины россиян устают от постоянных уведомлений и нахождения в сети
«У вас новое сообщение»: более половины россиян устают от постоянных уведомлений и нахождения в сети

Подавляющее большинство опрошенных россиян согласны с тем, что цифровая среда упрощает их жизнь, а 90% уверены, что каждый человек должен уметь самостоятельно взаимодействовать с современными приложениями и сервисами.

«Ваша выплата выросла»: мошенники в Telegram предлагают деньги от имени портала «Работа России»
«Ваша выплата выросла»: мошенники в Telegram предлагают деньги от имени портала «Работа России»

Специалисты компании F6 выявили новую многоуровневую мошенническую схему в Telegram: злоумышленники используют страх граждан перед атаками беспилотников, чтобы в итоге втянуть их в фейковые розыгрыши и выманить деньги от имени государственного кадрового портала.