ENG

Эксперты центра реагирования и цифровой криминалистики Angara MTDR зафиксировали новую атаку хакерской группировки BoTeam (Hoody Hyena) на российские компании.

Злоумышленники рассылают фишинговые письма, ложно требуя погасить несуществующую задолженность перед микрокредитной организацией. Каждое сообщение персонализировано: хакеры используют реальные ФИО руководителей, актуальные реквизиты компаний и другие данные, повышающие доверие к сообщению, а доменные имена отправителей умело мимикрируют под легитимные ресурсы. К письму прикреплен файл формата .rtf. При его открытии задействуется сложная цепочка эксплуатации уязвимости CVE-2026-21509 через механизм OLE (Object Linking and Embedding).

Как пояснил киберкриминалист Angara MTDR, после активации встроенного OLE-объекта происходит загрузка LNK-файла по одноразовой и уникальной UNC-ссылке, что позволяет злоумышленникам скрытно доставить полезную нагрузку на компьютер жертвы. Особую тревогу специалистов вызывает тот факт, что вредоносные вложения на данный момент практически не детектируются антивирусными решениями, а сам механизм атаки спроектирован так, чтобы не вызывать подозрений у изолированных сред анализа — фишинговые письма успешно обходят песочницы.

Группировка BoTeam, известная специалистам с начала 2024 года, в этом году существенно изменила тактику, перейдя от хактивистских акций к целевым атакам на ИТ-сектор, промышленность и нефтегазовую отрасль. В арсенале хакеров появились инструменты кибершпионажа и программы-вымогатели. В связи с критической опасностью эксперты Angara MTDR рекомендуют организациям немедленно установить обновления Microsoft Office, закрывающие уязвимость CVE-2026-21509. Если патч временно недоступен, необходимо заблокировать OLE-компонент Shell.Explorer.1 (CLSID EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B), используемый в цепочке атаки. Также настоятельно рекомендуется провести инструктаж персонала о недопустимости открытия подозрительных вложений, особенно касающихся неожиданных финансовых требований.

Подробности исследования читайте в статье на нашем сайте.

08.06.2026

Другие публикации

Angara MTDR предупреждает о целевых атаках BoTeam под видом микрозаймов

Эксперты центра реагирования и цифровой криминалистики Angara MTDR зафиксировали новую атаку хакерской группировки BoTeam (Hoody Hyena) на российские компании.

08.06.2026

Вебинар «Приказ ФСТЭК № 117. Новые правила игры для госсектора с 1 марта 2026 года»

Ассоциация пользователей стандартов по информационной безопасности «АБИСС» приглашает Вас на вебинар, посвященный полному разбору Приказа ФСТЭК №117.

20.05.2026

Мошенники завлекают школьников скидками и кешбэком за покупку ответов к ГИА

В разгар подготовки к выпускным экзаменам компания Angara MTDR зафиксировала новую волну мошеннических схем, нацеленных на школьников и их родителей. Злоумышленники, торгующие фальшивыми ответами на ЕГЭ и ОГЭ, начали активно использовать маркетинговые уловки: бонусные программы, кешбэк и бесплатные материалы для подготовки.

20.05.2026

Стартует отбор на большую стажировку Angara Start 2026!

Angara Security, ведущий российский ИБ-интегратор и провайдер услуг по информационной безопасности, объявляет набор кандидатов на ежегодную стажировку Angara Start.

06.05.2026

Angara Security запускает пентест CI/CD для защиты пайплайнов разработки

Специализированный аудит инфраструктуры разработки уже прошел успешную апробацию на реальных проектах, подтвердив способность выявлять критические риски компрометации цепочки поставки программного обеспечения.

17.04.2026

Остались вопросы?

Понравилась новость?

Подпишитесь на уведомления о новых материалах