Эксперты Positive Technologies выявили финансово мотивированную APT-группировку, которая оставалась незамеченной минимум полтора года
Komolov Rostislav 23/01/25

Группа киберразведки экспертного центра безопасности Positive Technologies (PT Expert Security Center – PT ESC) выявил и отследил новую APT-группировку – DarkGaboon. Для злоумышленников характерно использование зловреда Revenge RAT в сочетании с шаблонами финансовых документов, загруженными с легитимных российских ресурсов по финансовой тематике. DarkGaboon атакует финансовые подразделения компаний из России, как минимум, с мая 2023 года.
В середине октября 2024 года специалисты киберразведки PT Expert Security Center зафиксировали таргетированную рассылку Revenge RAT сотрудникам одного из российских банков. Атака началась с отправки электронного письма, которое содержало грамотный с точки зрения синтаксиса и пунктуации сопроводительный текст на русском языке и архив-приманку.
На основе накопленной за многие годы внутренней экспертизы, специалисты группы киберразведки PT ESC сделали вывод, что новая APT-группировка преследует финансовую выгоду. На это указывает то, что все вредоносные файлы содержат в себе бухгалтерский контекст и направлены на финансовые подразделения компаний разных отраслей. Схожие признаки киберпреступной активности наблюдались у другой финансово мотивированной группировки – RTM.
В ходе расследования эксперты установили, что аналогичная активность в отношении российских компаний прослеживается как минимум до мая 2023 года. Однако ранее злоумышленники использовали кластер серверов «rampage», тогда как в октябре 2024 года – «kilimanjaro». Долгое время группировка оставалась в тени, но в августе 2024 года инфраструктура была скомпрометирована после попадания в фиды с индикаторами компрометации от ФинЦЕРТ[1], что и стало причиной смены инфраструктуры, считают специалисты киберразведки PT Expert Security Center.
Целью атак группировки DarkGaboon являются финансовые подразделения российских организаций. Об этом свидетельствует то, что почти половина всех загрузок образцов вредоноса на публичные сервисы проверки файлов приходится на Россию. Кроме того, злоумышленники подписывают вредоносный код поддельными сертификатами Х.509[2], якобы выпущенными на имя российских компаний, и хорошо ориентируются в особенностях русских названий и обсценной лексики. В ходе исследования специалистам Positive Technologies удалось выяснить, что жертвами группировки стали учреждения кредитно-финансовой сферы, крупные торговые сети, объекты спорта и туризма, а также компании сферы услуг.
«DarkGaboon стабильно обновляют используемые комплекты файлов, ежемесячно выпуская в свет порядка десяти новых экземпляров вредоносных сборок с Revenge RAT и пропорциональное им количество файлов-приманок. Регулярное “сбрасывание старой шкуры” позволило группировке более полутора лет скрытно атаковать российские компании, не прибегая к изощренным методикам и редкому вредоносному программному обеспечению», – комментирует Виктор Казаков, ведущий специалист группы киберразведки департамента Threat Intelligence экспертного центра безопасности Positive Technologies.
Более того, по данным экспертов, с марта 2024 года по сравнению с 2023 годом отмечается почти двукратный рост ежемесячных обновлений сборок с Revenge RAT. Это может говорить о том, что группировка не планирует останавливаться на достигнутом. Группа киберразведки экспертного центра безопасности Positive Technologies продолжит отслеживать активность DarkGaboon и своевременно предупреждать жертв о готовящихся кибератаках.
Выявить и своевременно среагировать на подобного рода угрозы компаниям помогают антивирусные продукты, песочницы, например рекомендован PT Sandbox, средства защиты конечных устройств, например MaxPatrol EDR, а также обучение сотрудников безопасному использованию электронной почты и противодействию методам социальной инженерии. Онлайн-сервис PT Knockin может превентивно проверить, справятся ли средства защиты почты, используемые в компании, с атаками группировки с использованием Revenge RAT. Пользователям, в свою очередь, следует быть внимательнее к отправителю сообщения, особенно если с ним отсутствует история переписки, он не является контрагентом, акцентирует внимание на срочности изучения документов, особенно подчеркивает названия государственных учреждений, регуляторов, надзорных ведомств и, если email зарегистрирован в нестандартной доменной зоне. В таких случаях необходимо проверять вложения письма лицензированными средствами антивирусной защиты.
[1] Фиды – потоки данных об индикаторах компрометации (вредоносных доменах, IP-адресах, ссылках и хеш-суммах файлов). Центр мониторинга и реагирования на компьютерные атаки в кредитно-финансовой сфере (FinCERT) информирует о потенциальных компьютерных атаках, актуальных угрозах информационной
безопасности и уязвимостях ПО, используемого организациями, поднадзорными Банку России.
[2] Сертификаты X509 — это цифровые документы, которые представляют пользователя, компьютер, службу или устройство.
- Новости (1696)
- Новости отрасли (1328)
- Пресс-релиз (768)
- Регулирование (376)
- СКУД (253)
- Эксклюзив (230)
- АРМО-Системы (225)
- Транспортная безопасность (218)
- Видеонаблюдение (196)
- Искусственный интеллект (170)
- Secuteck ADAPT (152)
- Пожарная безопасность (147)
- Деловая программа (146)
- Видеокамеры (141)
- Биометрия (130)
- Smartec (106)
- ТБ Форум (96)
- Защита информации и связи, кибербезопасность (91)
- Цифровая трансформация (85)
- Дайджест (82)
- Минтранс (78)
- All-over-IP (75)
- Промышленность (71)
- Киберугрозы (69)
- Киберзащита (58)
- CCTV (56)
- Автоматизация (51)
- Беспилотники (51)
- ОПС (51)
- Видеоаналитика (50)
- США (50)
- Импортозамещение (48)
- Ритейл (48)
- Центры обработки данных (ЦОД) (48)
- Банки и финансы (46)
- кибербезопасность (46)
- Защита от БПЛА (45)
- ТЭК и нефтегаз (43)
- Безопасность объектов (42)
- Пожаротушение (42)
- Распознавание лиц (42)
- Места с массовым пребыванием людей (39)
- Комплексная безопасность (38)
- Новости компаний (38)
- ААМ Системз (35)
- Исследование (34)
- Минцифры (34)
- Охрана периметра (34)
- ИТ-инфраструктура (33)
- Роскомнадзор (33)
- Пожарная сигнализация (32)
- киберпреступления (32)
- Идентификация (31)
- СОУЭ (31)
- Умный дом (29)
- Безопасный город (28)
- Охрана труда и промышленная безопасность (ОТиПБ) (28)
- Статистика (28)
- АРГУС-СПЕКТР (27)
- ЛК (26)
- Стрелец-ПРО (26)
- Systeme Electric (25)
- Информационная безопасность (25)
- Нейросети (25)
- Отрасль (25)
- PERCo (24)
- Госдума (24)
- госинициативы (23)
- EKF (21)
- Антидрон (20)
- Антитеррор (20)
- Беспилотный транспорт (20)
- Контур СБ (20)
- Роботизация (20)
- Цифровое ЖКХ (20)
- Беспроводные технологии (19)
- Источники бесперебойного питания (ИБП) (19)
- Мошенничество (19)
- данные пользователей (19)
- ИТС (18)
- Интернет вещей (IoT) (18)
- Персональные данные (18)
- Рынок безопасности (18)
- Авиакомпании и аэропорты (17)
- К2Тех (17)
- государственная слежка (17)
- утечка данных (16)
- PERCo-Web (15)
- Европа (15)
- Турникеты (15)
- Умный город (15)
- QR-коды (14)
- Великобритания (14)
- Китай (14)
- Промышленная автоматизация (14)
- BPM (13)
- Бизнес, идеи и мнения (13)
- Вебинар (13)
- Журнал "Системы безопасности" №1/2024 (13)
- Журнал "Системы безопасности" №6/2024 (13)
- Смартфоны (13)
- ЦБ (13)
- мессенджеры (13)
- Журнал "Системы безопасности" №2/2024 (12)
- Контроллеры (12)
- сотовые операторы (12)
- Облачные технологии (11)
- Цифровые технологии (11)
- "Госуслуги" (10)
- Ippon (10)
- Timex (10)
- Автоматизация зданий (10)
- Закупки и внедрения (10)
- МВД (10)
- Машинное зрение (10)
- Умные парковки (10)
- Цифровизация (10)
- Securika Moscow (9)
- deepfake (9)
- Журнал "Системы безопасности" №5/2024 (9)
- ИТРИУМ СПб (9)
- Коммутаторы (9)
- Криптовалюты (9)
- Опрос (9)
- Строительная экспертиза (9)
- геолокация (9)
- личные данные (9)
- санкции (9)
- соцсети (9)
- Tonmind (8)
- VPN-сервисы (8)
- Азия (8)
- Блокировка сайтов (8)
- ЕС (8)
- Журнал "Системы безопасности" №1/2025 (8)
- ИТ-отрасль (8)
- Метрополитен (8)
- Обзор продуктов и решений (8)
- блокировка контента (8)
- кибершпионаж (8)
- кредитные карты (8)
- мнение отрасли (8)
- судебное разбирательство (8)
- 2024 (7)
- AWADA (7)
- Apple (7)
- DDoS-атаки (7)
- Telegram (7)
- Блокировка (7)
- Журнал "Системы безопасности" №4/2024 (7)
- Журнал "Системы безопасности" №4/2025 (7)
- Извещатели (7)
- Машинное обучение (7)
- Микроэлектроника (7)
- Минпромторг (7)
- Прогнозы (7)
- Системы хранения данных (СХД) (7)
- Тепловидение (7)
- Чат-бот (7)
- ботнет (7)
- госзакупки (7)
- 2023 (6)
- 2025 (6)
- Beward (6)
- LoxTop (6)
- Sfitex (6)
- Вебмониторэкс (6)
- Домофоны (6)
- Журнал "Системы безопасности" №3/2025 (6)
- Журнал "Системы безопасности" №5/2023 (6)
- Журнал "Системы безопасности" №6/2023 (6)
- ИТ-технологии (6)
- КИИ (6)
- КомплИТех (6)
- МФСБ (6)
- МЧС России (6)
- Охранная сигнализация (6)
- Платежные системы (6)
- Ростелеком (6)
- Ростехнадзор (6)
- Сбербанк (6)
- Строительство (6)
- Телефонные мошенники (6)
- автоиндустрия (6)
- базы данных (6)
- реклама (6)
- трояны (6)
- фишинг (6)
- DJI (5)
- Flamax (5)
- IP-камеры (5)
- Positive Technologies (5)
- Австралия (5)
- Взрывозащита (5)
- Главгосэкспертиза (5)
- Журнал "Системы безопасности" №3/2024 (5)
- Журнал "Системы безопасности" №4/2023 (5)
- ПТК "ИВС" (5)
- Пожтехника (5)
- Финансовые показатели (5)
- обновления (5)
- AVIX (4)
- AgroTech (4)
- Android (4)
- F.A.C.C.T. (4)
- Google (4)
- Microsoft (4)
- Okdesk (4)
- PSIM (4)
- SOC (4)
- Securex Kazakhstan (4)
- TRASSIR (4)
- itresearch (4)
- Аналитика (4)
- ЕБС (4)
- Журнал "Системы безопасности" №2/2025 (4)
- Израиль (4)
- Интеллектуальные транспортные системы (4)
- Мнения экспертов (4)
- Образование (4)
- Онлайн-торговля (4)
- Программное обеспечение (4)
- Системы безопасности (4)
- Считыватели (4)
- Технологии распознавания (4)
- ФБР (4)
- Шифрование (4)
- анонс (4)
- пароли (4)
- судебный иск (4)
- торговля данными (4)
- хищение данных (4)
- 5G (3)
- APT-группы (3)
- Amazon (3)
- BI.Zone (3)
- CISA (3)
- CRM (3)
- Facebook (3)
- Gotschlich (3)
- Hi-Tech Building (3)
- Hikvision (3)
- Hrtech (3)
- Linux (3)
- Low-code платформы (3)
- Qrator Labs (3)
- Secumarket: (3)
- Whatsapp (3)
- Windows (3)
- dormakaba (3)
- Антифрод (3)
- ВНИИПО МЧС России (3)
- Германия (3)
- Журнал "Системы безопасности" №5/2025 (3)
- Законодательство (3)
- Индия (3)
- Критически важные объекты (КВО) (3)
- МТС (3)
- Минэкономразвития (3)
- Минюст (3)
- Мобильные приложения (3)
- Проектирование и монтаж (3)
- РЖД (3)
- Рейтинги (3)
- Речевые оповещатели (3)
- Сертификация (3)
- ТЕНЗОР (3)
- Транспорт (3)
- Тренды и тенденции (3)
- Удаленный доступ (3)
- ФСБ (3)
- ФСТЭК (3)
- Франция (3)
- ЦеСис (3)
- ЧС (3)
- Шлагбаумы (3)
- автомобили (3)
- бэкдоры (3)
- военное оборудование (3)
- госсубсидии (3)
- инструкции (3)
- контакт-центр (3)
- логистика (3)
- маркетинг (3)
- отчет (3)
- пограничные службы (3)
- приложения (3)
- рынок труда (3)
- сим-карта (3)
- сми (3)
- университетские исследования (3)
- "Инфосистемы Джет" (2)
- BioSmart (2)
- Forbes (2)
- IDC (2)
- IP-адреса (2)
- Infowatch (2)
- Iphone (2)
- Macroscop (2)
- Mirai (2)
- Palo Alto Networks (2)
- SIM-карты (2)
- SYMANITRON (2)
- TFortis (2)
- Wizebox (2)
- БАС (2)
- Блокчейн (2)
- Видеорегистраторы (2)
- ГК "ИСП" (2)
- Досмотр (2)
- Европол (2)
- Журнал "Системы безопасности" №3/2023 (2)
- ИСБ (2)
- Интралогистика (2)
- Информационные технологии (2)
- Иран (2)
- Кабельная продукция (2)
- Кибератаки (2)
- Колл-центры (2)
- Криптография (2)
- МФЦ (2)
- Мероприятия по безопасности (2)
- Минфин (2)
- Мобильное приложение (2)
- Онлайн-цензура (2)
- Преступления (2)
- Радиоканальные системы (2)
- Туризм (2)
- Угрозы (2)
- Электрозамки (2)
- Энергетика (2)
- Южная Америка (2)
- Южная Корея (2)
- белые хакеры (2)
- блоки питания (2)
- боты (2)
- голосовой помощник (2)
- государственные хакеры (2)
- громкоговорители (2)
- журналистское расследование (2)
- майнинг (2)
- онлайн-реклама (2)
- политика компании (2)
- последние разработки (2)
- сбор данных (2)
- системы управления (2)
- слежка (2)
- спам (2)
- спутники (2)
- страхование (2)
- фальшивые приложения (2)
- цены (2)
- частоты (2)
- электронная подпись (2)
- электронная почта (2)
- "Доктор Веб" (1)
- API (1)
- Airbnb (1)
- Akamai (1)
- Angara (1)
- Big Data (1)
- Bleeping Computer (1)
- Bloomberg (1)
- Bug Bounty (1)
- ByteDance (1)
- CERT (1)
- Cellebrite (1)
- Cloudflare (1)
- Cobalt Strike (1)
- Cyberseason (1)
- D-link (1)
- Ethernet (1)
- FTC (1)
- FaceTime (1)
- Fincert (1)
- GDPR (1)
- GPS (1)
- Gartner (1)
- General Electric (1)
- GitHub (1)
- Google Play (1)
- HR Tech (1)
- Huawei (1)
- IP-коммуникации (1)
- IP-системы (1)
- IaaS (1)
- Juniper Research (1)
- LoRaWan (1)
- Meta (1)
- NSO Group (1)
- NVR (1)
- NetBlocks (1)
- Netcraft (1)
- Nvidia (1)
- OpenAI (1)
- PRO32 (1)
- PoE (1)
- Python (1)
- RAT (1)
- RPA-платформы (1)
- SMS (1)
- SaaS (1)
- Signal (1)
- Silent Push (1)
- SpaceX (1)
- StaffCop (1)
- Stormwall (1)
- Streletz-Cloud (1)
- Tor (1)
- Twitter (1)
- Verizon (1)
- WAGNER TITANIUS (1)
- Wi-Fi (1)
- Word (1)
- YouTube (1)
- e-commerce (1)
- АРМ (1)
- АСУ ТП (1)
- АУП (1)
- АФК Система (1)
- Алкотестер (1)
- Безопасность данных (1)
- Безопасные дороги (1)
- Белоруссия (1)
- Беспроводные системы (1)
- Бизнес (1)
- Большие данные (1)
- ВТБ (1)
- Вентиляция (1)
- Виганд (1)
- Вымогатели (1)
- ГИС (1)
- ГК "Солар" (1)
- Генетическая информация (1)
- Генпрокуратура (1)
- Государственный надзор (1)
- ДНК (1)
- ЕСИА (1)
- Еврокомиссия (1)
- Журнал "Системы безопасности" №1/2023 (1)
- Журнал "Системы безопасности" №2/2023 (1)
- Измерение температуры (1)
- Индустрия 4.0 (1)
- Интеграция (1)
- Итоги (1)
- КНДР (1)
- Канада (1)
- Код Безопасности (1)
- Компании (1)
- Конкурс (1)
- Конференции (1)
- Минобороны (1)
- Минобрнауки (1)
- Московский метрополитен (1)
- НКО (1)
- Охрана объектов (1)
- ПАК (1)
- Парковочные комплексы (1)
- Персоны (1)
- Полупроводники (1)
- РБК (1)
- РОЦИТ (1)
- Росатом (1)
- Роспотребнадзор (1)
- Росреестр (1)
- Росстат (1)
- Ростелеком-Солар (1)
- Руссофт (1)
- СБП (1)
- СНГ (1)
- ССОИ (1)
- Семинар (1)
- Сигур (1)
- Симантирон (1)
- СовФед (1)
- Социальные сети (1)
- Спутниковая связь (1)
- Стандарты, нормы и требования (1)
- Турция (1)
- Управление доступом (1)
- Устройства защиты от импульсных перенапряжений (1)
- ФАС (1)
- ФНС (1)
- Форум (1)
- Хакерские атаки (1)
- ЦРУ (1)
- Экологическая безопасность (1)
- Яндекс (1)
- анализ изображений (1)
- антивирусы (1)
- банкоматы (1)
- выборы (1)
- выключатели (1)
- госзаказы (1)
- гостендеры (1)
- данные компаний (1)
- даркнет (1)
- домены (1)
- дорожные карты (1)
- железные дороги (1)
- инвестиции (1)
- индустриальные атаки (1)
- индустрия (1)
- интернет-СМИ (1)
- кибепрпреступления (1)
- корпоративные коммуникации (1)
- криптовалюта (1)
- магазины приложений (1)
- маркировка товаров (1)
- маршрутизаторы (1)
- медицина (1)
- мониторы (1)
- налоги (1)
- национальная разведка (1)
- носимые устройства (1)
- ноутбуки (1)
- обработка данных (1)
- онлайн-видео (1)
- операторы связи (1)
- отопление (1)
- отслеживание местоложений (1)
- отслеживание товаров (1)
- паспорт (1)
- патенты (1)
- пиратский контент (1)
- почтовые службы (1)
- правоохранительные органы (1)
- премия (1)
- реестр ОРИ (1)
- реестр российского ПО (1)
- реестр российского оборудования (1)
- рспп (1)
- светодиодное освещение (1)
- серверы (1)
- следственный комитет (1)
- службы доставки (1)
- сотовая связь (1)
- спорт (1)
- страны Брикс (1)
- торговля (1)
- хостинги (1)
- штрафы (1)
- электронные документы (1)
- Ноябрь 2025 (31)
- Октябрь 2025 (74)
- Сентябрь 2025 (96)
- Август 2025 (83)
- Июль 2025 (84)
- Июнь 2025 (52)
- Май 2025 (72)
- Апрель 2025 (107)
- Март 2025 (124)
- Февраль 2025 (90)
- Январь 2025 (73)
- Декабрь 2024 (96)
- Ноябрь 2024 (97)
- Октябрь 2024 (119)
- Сентябрь 2024 (75)
- Август 2024 (94)
- Июль 2024 (93)
- Июнь 2024 (63)
- Май 2024 (78)
- Апрель 2024 (88)
- Март 2024 (101)
- Февраль 2024 (73)
- Январь 2024 (62)
- Декабрь 2023 (71)
- Ноябрь 2023 (73)
- Октябрь 2023 (52)
- Сентябрь 2023 (13)