avatar
Кибервойна
@cyberguerre
11.09.2026 16:58
Хакерский кот и его друзья

Исследователи «Лаборатории Касперского» изучили инструментарий украинской группировки «Хакерьский кiт», которую они характеризуют как хактивистскую. Основное внимание уделено атакам последнего года, когда группировка от дефейсов перешла к шифрованию и уничтожению данных российских организаций.

Исследователи отмечают, что группировка, а также её партнёры использую разнообразные инструменты, часто собственной разработки. Это может указывать как на активное экспериментирование с функционалом, так и на применение генеративных моделей для упрощения доработки вредоносов: «Вероятнее всего, мы продолжим наблюдать переход хактивистов с общедоступных инструментов на созданные с помощью ИИ кастомные варианты».

Под партнёрами «Хакерьского кiта» в отчёте подразумеваются две другие группировки, Cyber Anarchy Squad и Ukrainian Cyber Alliance, совместно с которыми «Хакерьский кiт» брал ответственность за несколько атак.

Вместе с Cyber Anarchy Squad (CAS) «Хакерьский кiт» в марте брал ответственность за взлом одного из подрядчиков «Росатома» ООО «Завод ЭЛЕКТРОСЕВКАВМОНТАЖИНДУСТРИЯ» (ЗЭСКМИ). В этой атаке использовался шифровальщик ClearWater, популярный у проукраинских хактивистов. При этом ЛК отмечает ошибку в скрипте, предназначенном для запуска шифровальщика, из-за которой команда не сработала — но непонятно, означает ли это, что инфраструктура вообще не была пошифрована.

Вместе с Ukrainian Cyber Alliance (UCA) «Хакерьский кiт» в июне отчитался о деструктивной атаке на «Донбасстеплоэнерго». Расследуя этот инцидент, ЛК нашла пересечения с цепочкой атаки из совместных операций BO Team и 4BID с тем существенным отличием, что в конечном счёте для нанесения ущерба использовался не шифровальщик, а ранее не описанный вайпер Nemo Wiper.

В заключении отчёта повторяется очевидный вывод, что различные хактивистские группировки (имеются в виду украинские или проукраинские группировки) взаимодействуют между собой в том числе на уровне использования одних и тех же инструментов, которые могут разрабатываться и поддерживаться, например, одной командой. Из-за этого исследователи сталкиваются с проблемой при отнесении атак к конкретной группировке: «Подобная модель существенно усложняет атрибуцию атак. Чтобы выяснить, кто именно стоит за конкретной активностью, необходимо учитывать совокупность множества признаков, включая инфраструктуру, TTP и последовательность действий. В отдельных случаях полезными могут оказаться и менее очевидные артефакты: например, характерный стиль именования файлов, расширений зашифрованных данных или записок с требованиями выкупа».
🫡 5
🔥 4
😁 2
1
👍 1
15 1.5K

Обсуждение 0

Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.

Обсудить в Telegram

Кибервойна

8.8K
Канал про киберизмерение международной безопасности: конфликты, дипломатия, расследования.

Веду я, Олег Шакиров. Почта cyberguerre@yandex.ru / cyberguerre@protonmail.com
Открыть в Telegram