Злоумышленники атакуют российские компании новым ВПО

Злоумышленники атакуют российские компании новым ВПО

24 сентября 2026 г.

Специалисты BI.ZONE Threat Intelligence в период с июля по сентябрь 2026 года зафиксировали массовые фишинговые рассылки, нацеленные на организации из различных секторов экономики — от сельского хозяйства, энергетики и логистики до IT и строительства. Главной особенностью атак стало использование трояна удаленного доступа LxBase RAT, который ранее не применялся против российских компаний.

Угроза отличается доступностью для атакующих: подписка на сервис стоимостью всего 119 долларов в месяц предоставляет доступ к полнофункциональному трояну и специализированному криптору для обхода средств защиты. Это позволяет даже менее опытным злоумышленникам использовать готовый набор профессиональных инструментов для проведения скрытых атак. Внедрение вредоносного ПО осуществляется с помощью методов социальной инженерии: фишинговые письма имитируют деловую переписку сотрудников компаний, в частности переписку с контрагентами из Казахстана. Сами сообщения содержат вредоносные архивы, замаскированные под фиктивные приказы или запросы на предоставление ценовых предложений, что повышает вероятность того, что пользователь откроет файл.

С помощью LxBase RAT злоумышленники могут похищать сохраненные пароли, файлы cookie, данные банковских карт, токены аутентификации и другие сведения из браузеров, почтовых клиентов, мессенджеров и криптокошельков. Возможности управления файлами, процессами и сетевыми соединениями, а также удаленный запуск кода позволяют использовать троян для глубокого сбора данных и расширения присутствия в системе. В конечном итоге такая многофункциональность кратно повышает тяжесть последствий компрометации как для частных лиц, так и для организаций.
Олег Скулкин
Руководитель BI.ZONE Threat Intelligence

Техническая реализация атак отличается многоступенчатой архитектурой доставки вредоносного ПО. Процесс начинается с получения пользователем RAR‑архива, замаскированного под стандартный документ, который содержит обфусцированные JavaScript‑загрузчики. При запуске JavaScript‑файл записывает на диск компоненты следующей стадии: PowerShell‑загрузчик, два зашифрованных и закодированных файла нагрузки, а также VBS-/Batch‑скрипты для запуска PowerShell. В ходе дальнейшего развертывания происходит запуск DLL NET‑сборки — специального файла, позволяющего вредоносному коду работать внутри других программ. На финальном этапе атаки нагрузка LxBase RAT внедряется непосредственно в легитимный системный процесс MSBuild.exe. Подобная техника позволяет злоумышленникам маскировать вредоносную активность под выполнение доверенных системных компонентов Windows, что существенно затрудняет обнаружение угрозы традиционными средствами защиты.

Успешное предотвращение подобных атак во многом зависит от эффективности защиты периметра, в частности способности средств защиты электронной почты выявлять фишинговые сообщения. При этом, учитывая многоступенчатую цепочку атаки, организации не должны ограничиваться только данным классом решений защиты. Непрерывный мониторинг инфраструктуры и интеграция актуальных данных об угрозах позволяют создать необходимый резерв безопасности, обеспечивая выявление и купирование компрометации на ранних стадиях, даже если первичные механизмы защиты будут преодолены.

Портал BI.ZONE Threat Intelligence позволяет своевременно получать актуальные индикаторы компрометации, данные о тактиках злоумышленников и их инструментарии. Эта информация помогает службам безопасности быстрее реагировать на инциденты и выстраивать защиту с учетом наиболее вероятных для организации угроз.