Хактивисты Forbidden Hyena используют ИИ для атак на российские компании
Хактивистский кластер Forbidden Hyena впервые заявил о себе в начале 2025 года. Его основные цели — российские органы государственного управления, а также организации из сфер здравоохранения, энергетики, инженерии, ритейла и коммунального хозяйства.
Специалисты BI.ZONE Threat Intelligence обнаружили командный сервер группировки, на котором были найдены скрипты с явными признаками ИИ‑генерации. Среди них были два PowerShell‑скрипта, один из которых предназначался для закрепления в системе, а другой — для установки на устройство жертвы ПО для удаленного доступа AnyDesk. Еще один Bash‑скрипт предназначался для загрузки и запуска обфусцированного импланта Sliver — инструмента, изначально предназначенного для пентеста.
По плану злоумышленников в ходе атаки на компьютер жертвы должен был загрузиться ранее неизвестный троян удаленного доступа BlackReaperRAT, который позволял атакующим скрыто управлять скомпрометированным устройством. Конечной целью было шифрование инфраструктуры и требование выкупа. Для этого преступники использовали обновленную версию шифровальщика Blackout Locker, который они переименовали в Milkyway. Это иллюстрирует тренд, наметившийся во втором полугодии 2025 года: доля атак, совершаемых по идеологическим мотивам, снизилась (с 20% в первой половине года до 12% во второй), а хактивистские кластеры все чаще совмещают такие атаки с классическим вымогательством.
Ранее мы поделились прогнозами по развитию ландшафта угроз в исследовании Threat Zone 2026. Помимо все более активного использования ИИ как атакующими, так и защитниками, в число ключевых трендов вошло увеличение доли атак, начинающихся с фишингового письма, а также растущая популярность Telegram у злоумышленников в качестве средства для коммуникации с командным сервером.