ENG

Эксперты центра реагирования и цифровой криминалистики Angara MTDR зафиксировали новую атаку хакерской группировки BoTeam (Hoody Hyena) на российские компании.

Злоумышленники рассылают фишинговые письма, ложно требуя погасить несуществующую задолженность перед микрокредитной организацией. Каждое сообщение персонализировано: хакеры используют реальные ФИО руководителей, актуальные реквизиты компаний и другие данные, повышающие доверие к сообщению, а доменные имена отправителей умело мимикрируют под легитимные ресурсы. К письму прикреплен файл формата .rtf. При его открытии задействуется сложная цепочка эксплуатации уязвимости CVE-2026-21509 через механизм OLE (Object Linking and Embedding).

Как пояснил киберкриминалист Angara MTDR, после активации встроенного OLE-объекта происходит загрузка LNK-файла по одноразовой и уникальной UNC-ссылке, что позволяет злоумышленникам скрытно доставить полезную нагрузку на компьютер жертвы. Особую тревогу специалистов вызывает тот факт, что вредоносные вложения на данный момент практически не детектируются антивирусными решениями, а сам механизм атаки спроектирован так, чтобы не вызывать подозрений у изолированных сред анализа — фишинговые письма успешно обходят песочницы.

Группировка BoTeam, известная специалистам с начала 2024 года, в этом году существенно изменила тактику, перейдя от хактивистских акций к целевым атакам на ИТ-сектор, промышленность и нефтегазовую отрасль. В арсенале хакеров появились инструменты кибершпионажа и программы-вымогатели. В связи с критической опасностью эксперты Angara MTDR рекомендуют организациям немедленно установить обновления Microsoft Office, закрывающие уязвимость CVE-2026-21509. Если патч временно недоступен, необходимо заблокировать OLE-компонент Shell.Explorer.1 (CLSID EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B), используемый в цепочке атаки. Также настоятельно рекомендуется провести инструктаж персонала о недопустимости открытия подозрительных вложений, особенно касающихся неожиданных финансовых требований.

Подробности исследования читайте в статье на нашем сайте.

08.06.2026

Другие публикации

Angara MTDR: целью кибератак может стать любая компания независимо от размера — вопрос лишь в скорости реакции

Эксперты Angara MTDR представили отчет об итогах деятельности в 2025 году. Анализ инцидентов и реагирование на них подтверждают устойчивую тенденцию к усложнению ландшафта киберугроз в России и странах СНГ.

21.07.2026

Angara MTDR раскрыла схему закрепления в корпоративных сетях через фальшивую деловую переписку

Эксперты Angara MTDR сообщили о выявлении целевой фишинговой кампании, направленной против российских организаций. Вредоносная активность зафиксирована за группировкой Rare Werewolf. Ключевая особенность схемы — искусная имитация внутренней рабочей коммуникации с использованием вредоносных вложений, замаскированных под бухгалтерские документы.

07.07.2026

Angara MTDR предупреждает о целевых атаках BoTeam под видом микрозаймов

Эксперты центра реагирования и цифровой криминалистики Angara MTDR зафиксировали новую атаку хакерской группировки BoTeam (Hoody Hyena) на российские компании.

08.06.2026

Вебинар «Приказ ФСТЭК № 117. Новые правила игры для госсектора с 1 марта 2026 года»

Ассоциация пользователей стандартов по информационной безопасности «АБИСС» приглашает Вас на вебинар, посвященный полному разбору Приказа ФСТЭК №117.

20.05.2026

Мошенники завлекают школьников скидками и кешбэком за покупку ответов к ГИА

В разгар подготовки к выпускным экзаменам компания Angara MTDR зафиксировала новую волну мошеннических схем, нацеленных на школьников и их родителей. Злоумышленники, торгующие фальшивыми ответами на ЕГЭ и ОГЭ, начали активно использовать маркетинговые уловки: бонусные программы, кешбэк и бесплатные материалы для подготовки.

20.05.2026

Остались вопросы?

Понравилась новость?

Подпишитесь на уведомления о новых материалах