Группировка Hive0117 снова вышла на охоту и вернулась к привычной цели — бухгалтерии российских компаний. По данным F6, с августа 2026 года злоумышленники развернули новую волну вредоносных рассылок и начали использовать троян FMVT RAT.
Что происходит и почему это важно
Речь идет не о разовой атаке, а о серии кампаний, которые уже задели более 100 организаций из ретейла, строительства, логистики, промышленности, туризма, образования, медицины и ТЭК. В фокусе атакующих — финансовые подразделения и бухгалтеры, то есть сотрудники, через которых проще дойти до денег.
Эксперты оценивают масштаб уже нанесенного ущерба в 10–12 млн рублей в среднем на одну успешную атаку. Для компаний это не только прямые потери, но и простой в работе, проверка почты, смена паролей и разбор последствий внутри ИТ- и финансовых служб.
Как работает новая схема
Почти все осталось по-старому: письма с темами вроде «Счет на оплату», «Акт сверки» и «Задолженность по оплате» содержат архивы с исполняемыми файлами. В некоторых кампаниях злоумышленники отправляли такие письма с уже взломанных почтовых ящиков реальных организаций, а один из наборов архивов еще и закрывали паролем.
Именно эта похожесть на прошлые атаки помогла исследователям связать новую активность с Hive0117. По данным F6, у FMVT RAT и старых инструментов группировки совпадают и технические признаки инфраструктуры, включая длину DGA-доменов и часть управляющих серверов.
Если хотите глубже разобраться, как злоумышленники прячут вредонос в обычных деловых письмах, посмотрите наш разбор про вредоносное письмо как точку входа и материал о том, как ломают доверие к официальным каналам.
Чем опасен FMVT RAT
Новый троян нацелен на кражу денег через системы дистанционного банковского обслуживания. Он собирает сведения о зараженной машине, скачивает дополнительные модули, перехватывает содержимое буфера обмена и умеет управлять браузерами на базе Chromium через Chrome DevTools Protocol.
Отдельный риск — работа со смарт-картами и криптографическими токенами. FMVT RAT проверяет подключенные ридеры и наличие вставленной карты, а значит, атакующих интересуют не только пароли, но и механизм подтверждения операций. В одной из атак вредонос дополнительно загрузил LOBSHOT, который позволяет скрытно вести работу через отдельный виртуальный рабочий стол.
Какие варианты защиты работают лучше
Первый и самый очевидный слой — почтовая дисциплина. Бухгалтерии и финансовым отделам нужно отдельно проверять письма с финансовыми темами, особенно если во вложении архив, пароль или исполняемый файл. Подозрительное вложение лучше сразу отправить в ИТ или службу безопасности, а не открывать на рабочей станции.
Второй слой — ограничение прав и сегментация. На машине бухгалтера не должно быть лишних админских прав, а доступ к системам ДБО стоит выносить в отдельный контур с дополнительной проверкой действий. Это не уберет риск полностью, но сильно сузит ущерб, если вредонос все же запустится.
Третий слой — цифровая гигиена на уровне повседневной работы. Сильные пароли, двухфакторная аутентификация и аккуратная работа через защищенное подключение для поездок и кафе помогают снизить риски в открытых сетях, где особенно опасны подмена страниц и перехват учетных данных.
Для сотрудников, которые часто работают с браузером и файлами из почты, полезно читать и про угрозы для браузеров и расширений: атаки на офисные сценарии часто идут сразу по нескольким каналам.
Кому что подходит
Малому бизнесу обычно хватает строгих правил по почте, базовой защиты рабочих станций и контроля доступа к финансовым сервисам. Средним и крупным компаниям нужен уже отдельный набор мер: фильтрация вложений, мониторинг подозрительных доменов, обучение бухгалтерии и журналирование действий в критичных системах.
Если компания часто работает через смарт-карты и токены, стоит проверить, как именно сотрудники подтверждают платежи и кто может это делать с чужого устройства. Здесь важна не только техника, но и регламент: злоумышленники почти всегда бьют туда, где процесс можно ускорить нажатием на вложение.
Практический чек-лист
- Проверьте, как в компании обрабатывают письма со счетами, актами и сверками.
- Запретите открывать архивы и исполняемые файлы из почты без проверки.
- Убедитесь, что на рабочих местах бухгалтерии нет лишних прав администратора.
- Включите двухфакторную аутентификацию для почты и финансовых систем.
- Разделите доступ к ДБО и обычную офисную работу.
- Проверьте, кто и как использует смарт-карты и токены.
- Обновите антивирусные политики и правила фильтрации вложений.
- Напомните сотрудникам, что письма от «известных» контрагентов тоже могут быть подделаны.
Комментарии (0)
Будьте уважительны. Спам и ссылки на сторонние сервисы скрываются модерацией.
Пока комментариев нет. Вы можете быть первым.