17.07.2026 14:00
Исследователи F6 в своем новом отчете отследили эволюцию атак группировки xplogs22, которая получила свое наименование благорадя электронному адресу, использовавшемуся злоумышленниками в атаках для эксфильтрации похищенных данных.

xplogs22 - это киберпреступная группировка, активная как минимум с ноября 2023 года. Проводит массовые фишинговые атаки на организации из разных стран. Использует в атаках троян XWorm, ранее применяла вредоносное ПО SnakeKeylogger и стилер FormBookFormgrabber.

Обнаруженные F6 атаки xplogs22 преимущественно нацелены на Россию и другие страны СНГ.

Большинство текстов писем группы написаны на русском языке, но встречаются также письма на английском, арабском, казахском и турецком. Большая часть фишинговых писем связана с юридической тематикой оформления и заключения договоров.

Компании, которые атакует группировка, в основном относятся к таким отраслям, как: торговля; энергетика; промышленность; наука и инженерия; строительство; здравоохранение; IT; финансы; развлечения; телеком; спорт; добыча полезных ископаемых; ЖКХ; сельское хозяйство и транспорт.

В ранних атаках злоумышленники использовали в рассылках вредоносную ПО SnakeKeylogger, также было обнаружено несколько атак с применением стилера FormBook.

SnakeKeylogger представляет собой вредоносное ПО, впервые обнаруженное в 2020 году. Совмещает возможности стилера и кейлогера. В его функционал входит кража информации, включая различные учетные данные, а также считывание нажатий клавиш пользователя.

Эксфильтрация похищенных данных осуществлялась через SMTP-протокол, и в качестве целевого электронного адреса был указан xplogs22@yandex[.]com.

Кроме того, в ходе ретроспективного анализа удалось установить, что xplogs22, предположительно, начала свои атаки как минимум с ноября 2023 года и периодически меняла адреса для эксфильтрации.

Также в некоторых атаках было замечено использование стилера FormBook.

С июля 2025 года xplogs22 начала рассылать письма именно с XWorm и вносить изменения в цепочки атак.

Кампания с использованием XWorm на момент исследования в июле 2026 года продолжается: злоумышленники отправили компаниям более 2900 писем.

XWorm - троян удалённого доступа на основе .NET. Впервые появился на хакфорумах в 2022 году. С помощью этого ВПО злоумышленники могут получить скрытый удаленный доступ к системе, похищать из нее различные данные и размещать в ней дополнительные вредоносные модули.

С началом использования нового трояна группировка стала видоизменять цепочки атак: внутри вложений писем, помимо привычных .exe-файлов, начали также доставляться файлы с расширениями vbs, hta или bat.

Пытаясь имитировать действия реальных компаний, группировка xplogs22 в основном использовала в своих рассылках электронные адреса в доменной зоне ru. В атаках также встречались почты с доменами верхнего уровня by, uz, kz, ae, tr, net, com, org.

В некоторых атаках группа подменяла e-mail отправителя с помощью спуфинга. В других, предположительно, для рассылок использовались скомпрометированные электронные адреса российских и белорусских организаций.

Среди обнаруженных F6 атак группировки xplogs22 с использованием XWorm бо́льшая часть была нацелена на страны СНГ.

Также были замечены атаки на страны: ОАЭ, Ливан, Пакистан, Турция, Индия, Болгария, Бразилия, Гонконг, Канада, Кипр, Чехия, Эстония, Германия, Венгрия, Италия, Япония, Южная Корея, Латвия, Нидерланды, Норвегия, Польша, Испания, Швеция, Швейцария, Великобритания и США.

xplogs22 периодически меняла С2-адреса, на начало июля 2026 года группировка использует IP-адрес 109[.]248[.]150[.]234.

Как отметили в F6, xplogs22 делает ставку на широкий охват, выполняя рассылки большими партиями на десятки стран и оформляя письма сразу на нескольких языках.

Злоумышленики довольно консервативны: используют повторяющиеся темы и имена файлов, а также редко меняют свой инструментарий, оставаясь приверженными одному вредоносному ПО в течение длительного периода времени.

Технические подробности и IOCs - в отчете на сайте F6.
Хабр
Чемпионат по контрактам: изучаем эволюцию атак киберпреступной группировки xplogs22
Киберпреступные группы, атакующие Россию, отличаются разнообразием. Среди них есть те, кто специализируется на взломе исключительно российских компаний, а есть и такие, для кого организации в РФ —...
3 14 5.1K

Обсуждение 3

Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.

Обсудить в Telegram

SecAtor

41.5K
Руки-ножницы российского инфосека.

Для связи - mschniperson@mailfence.com
Открыть в Telegram