Снова влипли: Hive0117 вернулась с новым ВПО для атак на бухгалтеров
В августе 2026 года специалисты департамента киберразведки F6 обнаружили новую вредоносную кампанию против российских организаций. В рассылках распространялась ранее неизвестная программа, получившая название FMVT RAT. По совокупности технических и организационных признаков исследователи связывают её с финансово мотивированной группировкой Hive0117.
Новая атака ориентирована прежде всего на бухгалтеров и сотрудников финансовых подразделений. Вредоносные письма маскируются под деловую переписку: к ним прикладывают счета, акты сверки, уведомления о задолженности и другие документы, которые обычно открывают без дополнительных проверок.
Как работает FMVT RAT
FMVT RAT представляет собой банковский троян удалённого доступа с многоэтапной схемой заражения. В цепочке последовательно участвуют дроппер, установщик, загрузчик основного модуля и само ядро RAT. Такая архитектура позволяет злоумышленникам разделить функции между компонентами и усложнить обнаружение атаки.
Вредоносная программа способна закрепляться в системе через COM-механизмы Windows, получать команды с управляющего сервера, собирать сведения об устройстве и перехватывать содержимое буфера обмена. Последняя функция особенно опасна для пользователей, которые копируют реквизиты платежей, номера счетов и иные финансовые данные.
Кроме того, FMVT RAT взаимодействует с браузерами через Chrome DevTools Protocol. Этот механизм предназначен для легальной автоматизации браузера, однако злоумышленники используют его для подмены содержимого веб-страниц и проведения веб-инжектов.
Традиционные банковские трояны пытаются внедриться непосредственно в процесс браузера. Такой подход всё чаще блокируется защитными решениями. Работа через CDP позволяет действовать более скрытно: вредоносная программа управляет браузером через штатный интерфейс автоматизации, не прибегая к очевидному внедрению кода в память.
Почему злоумышленников интересуют смарт-карты
Одна из наиболее показательных особенностей FMVT RAT - поиск подключённых к компьютеру считывателей смарт-карт. Подобное оборудование используется в организациях для работы с цифровыми сертификатами, подписания документов и подтверждения операций.
Для корпоративного интернет-банкинга нередко применяются криптографические токены или смарт-карты. Если такой носитель подключён к заражённому компьютеру, преступники могут попытаться получить доступ к системе дистанционного банковского обслуживания юридического лица.
Сам факт обнаружения ридера не означает, что атака завершится успешно: для проведения платежа могут потребоваться PIN-код, подтверждение сотрудника и дополнительные средства защиты. Однако наличие токена показывает злоумышленникам, что устройство потенциально пригодно для финальной стадии хищения средств.
Масштаб рассылки
В августе и сентябре 2026 года вредоносные письма получили более 100 российских компаний. Среди затронутых сфер - розничная торговля, строительство, логистика, транспорт, промышленность, туризм, образование, медицина и топливно-энергетический комплекс.
Письма направлялись в том числе на большое количество адресов одновременно. В отдельных случаях злоумышленники использовали уже скомпрометированные почтовые ящики, благодаря чему сообщения выглядели убедительнее и проходили часть стандартных фильтров.
Основными получателями оставались бухгалтеры и финансовые специалисты. Именно у этих сотрудников чаще всего есть доступ к платёжным документам, системам ДБО, корпоративным сертификатам и реквизитам контрагентов.
Связь с Hive0117
Группировка Hive0117 действует с конца 2021 года и получает прибыль непосредственно от атак. Ранее она применяла бесфайловое вредоносное ПО DarkWatchman, специализируясь на компрометации финансовых подразделений организаций.
В поле зрения преступников попадали компании не только из России, но и из Беларуси, Узбекистана и Казахстана. Для кампаний Hive0117 характерны подмена известных организаций, регистрация доменов, похожих на легитимные, а также повторное использование ранее задействованной инфраструктуры.
Группа периодически прекращает активность на несколько месяцев, а затем возвращается с масштабными рассылками. Первую волну атак в 2026 году исследователи наблюдали с февраля по апрель. Тогда письма получили более 3000 российских компаний, а число успешных компрометаций оценивалось примерно в 400 случаев.
Средний ущерб от ранних атак составлял около 3 млн рублей. Позднее этот показатель увеличился примерно до 10 млн рублей на одну организацию. После апрельской кампании группировка на некоторое время исчезла, что, вероятно, было связано с подготовкой новой инфраструктуры и заменой вредоносного инструментария.
Признаки общей инфраструктуры
Связь FMVT RAT с Hive0117 подтверждают сразу несколько факторов. Новая кампания использует похожие темы писем и те же сценарии маскировки вложений под бухгалтерские документы. Рассылки организованы от имени финансовых отделов и направлены сотрудникам, ответственным за платежи.
Исследователи также обнаружили совпадения в длине доменов, которые генерируются алгоритмически. Этот параметр близок к характеристикам DGA-доменов, ранее связанных с DarkWatchman. Часть управляющих серверов размещалась у того же хостинг-провайдера BL Networks.
Совокупность этих признаков позволяет атрибутировать активность FMVT RAT группировке Hive0117, хотя отдельные технические элементы кампании могут меняться по мере развития расследования.
Как защитить бухгалтеров и платёжные системы
Организациям следует уделить особое внимание письмам с финансовыми вложениями. Даже знакомый формат документа не должен быть основанием для автоматического открытия файла. Важно проверять домен отправителя, реальный адрес почтового ящика, контекст переписки и наличие неожиданных требований срочно провести оплату.
Финансовые операции желательно подтверждать по независимому каналу связи. Если письмо содержит новые реквизиты, просьбу повторно подписать документ или уведомление о задолженности, данные стоит уточнить у контрагента по ранее известному номеру телефона.
Рабочие места бухгалтеров и сотрудников казначейства необходимо изолировать от обычной офисной инфраструктуры настолько, насколько это возможно. Доступ к ДБО, криптографическим токенам и сертификатам не должен сочетаться с повседневным просмотром непроверенной почты и загрузкой файлов из интернета.
Следует применять многофакторную аутентификацию, ограничивать права пользователей, контролировать запуск сценариев и отслеживать работу браузеров с Chrome DevTools Protocol. Особое внимание нужно уделить неизвестным процессам, которые ищут USB-устройства, считыватели смарт-карт или взаимодействуют с буфером обмена.
При подозрении на заражение токен необходимо немедленно отключить, заблокировать доступ к ДБО, связаться с банком и передать устройство специалистам по информационной безопасности. Не стоит продолжать работу на потенциально скомпрометированном компьютере или самостоятельно удалять файлы: это может уничтожить важные следы атаки.
