Перейти к содержимому

Hive0117 вернулась с Fmvt Rat: новая атака на бухгалтеров и финансовые отделы

Снова влипли: Hive0117 вернулась с новым ВПО для атак на бухгалтеров

В августе 2026 года специалисты департамента киберразведки F6 обнаружили новую вредоносную кампанию против российских организаций. В рассылках распространялась ранее неизвестная программа, получившая название FMVT RAT. По совокупности технических и организационных признаков исследователи связывают её с финансово мотивированной группировкой Hive0117.

Новая атака ориентирована прежде всего на бухгалтеров и сотрудников финансовых подразделений. Вредоносные письма маскируются под деловую переписку: к ним прикладывают счета, акты сверки, уведомления о задолженности и другие документы, которые обычно открывают без дополнительных проверок.

Как работает FMVT RAT

FMVT RAT представляет собой банковский троян удалённого доступа с многоэтапной схемой заражения. В цепочке последовательно участвуют дроппер, установщик, загрузчик основного модуля и само ядро RAT. Такая архитектура позволяет злоумышленникам разделить функции между компонентами и усложнить обнаружение атаки.

Вредоносная программа способна закрепляться в системе через COM-механизмы Windows, получать команды с управляющего сервера, собирать сведения об устройстве и перехватывать содержимое буфера обмена. Последняя функция особенно опасна для пользователей, которые копируют реквизиты платежей, номера счетов и иные финансовые данные.

Кроме того, FMVT RAT взаимодействует с браузерами через Chrome DevTools Protocol. Этот механизм предназначен для легальной автоматизации браузера, однако злоумышленники используют его для подмены содержимого веб-страниц и проведения веб-инжектов.

Традиционные банковские трояны пытаются внедриться непосредственно в процесс браузера. Такой подход всё чаще блокируется защитными решениями. Работа через CDP позволяет действовать более скрытно: вредоносная программа управляет браузером через штатный интерфейс автоматизации, не прибегая к очевидному внедрению кода в память.

Почему злоумышленников интересуют смарт-карты

Одна из наиболее показательных особенностей FMVT RAT - поиск подключённых к компьютеру считывателей смарт-карт. Подобное оборудование используется в организациях для работы с цифровыми сертификатами, подписания документов и подтверждения операций.

Для корпоративного интернет-банкинга нередко применяются криптографические токены или смарт-карты. Если такой носитель подключён к заражённому компьютеру, преступники могут попытаться получить доступ к системе дистанционного банковского обслуживания юридического лица.

Сам факт обнаружения ридера не означает, что атака завершится успешно: для проведения платежа могут потребоваться PIN-код, подтверждение сотрудника и дополнительные средства защиты. Однако наличие токена показывает злоумышленникам, что устройство потенциально пригодно для финальной стадии хищения средств.

Масштаб рассылки

В августе и сентябре 2026 года вредоносные письма получили более 100 российских компаний. Среди затронутых сфер - розничная торговля, строительство, логистика, транспорт, промышленность, туризм, образование, медицина и топливно-энергетический комплекс.

Письма направлялись в том числе на большое количество адресов одновременно. В отдельных случаях злоумышленники использовали уже скомпрометированные почтовые ящики, благодаря чему сообщения выглядели убедительнее и проходили часть стандартных фильтров.

Основными получателями оставались бухгалтеры и финансовые специалисты. Именно у этих сотрудников чаще всего есть доступ к платёжным документам, системам ДБО, корпоративным сертификатам и реквизитам контрагентов.

Связь с Hive0117

Группировка Hive0117 действует с конца 2021 года и получает прибыль непосредственно от атак. Ранее она применяла бесфайловое вредоносное ПО DarkWatchman, специализируясь на компрометации финансовых подразделений организаций.

В поле зрения преступников попадали компании не только из России, но и из Беларуси, Узбекистана и Казахстана. Для кампаний Hive0117 характерны подмена известных организаций, регистрация доменов, похожих на легитимные, а также повторное использование ранее задействованной инфраструктуры.

Группа периодически прекращает активность на несколько месяцев, а затем возвращается с масштабными рассылками. Первую волну атак в 2026 году исследователи наблюдали с февраля по апрель. Тогда письма получили более 3000 российских компаний, а число успешных компрометаций оценивалось примерно в 400 случаев.

Средний ущерб от ранних атак составлял около 3 млн рублей. Позднее этот показатель увеличился примерно до 10 млн рублей на одну организацию. После апрельской кампании группировка на некоторое время исчезла, что, вероятно, было связано с подготовкой новой инфраструктуры и заменой вредоносного инструментария.

Признаки общей инфраструктуры

Связь FMVT RAT с Hive0117 подтверждают сразу несколько факторов. Новая кампания использует похожие темы писем и те же сценарии маскировки вложений под бухгалтерские документы. Рассылки организованы от имени финансовых отделов и направлены сотрудникам, ответственным за платежи.

Исследователи также обнаружили совпадения в длине доменов, которые генерируются алгоритмически. Этот параметр близок к характеристикам DGA-доменов, ранее связанных с DarkWatchman. Часть управляющих серверов размещалась у того же хостинг-провайдера BL Networks.

Совокупность этих признаков позволяет атрибутировать активность FMVT RAT группировке Hive0117, хотя отдельные технические элементы кампании могут меняться по мере развития расследования.

Как защитить бухгалтеров и платёжные системы

Организациям следует уделить особое внимание письмам с финансовыми вложениями. Даже знакомый формат документа не должен быть основанием для автоматического открытия файла. Важно проверять домен отправителя, реальный адрес почтового ящика, контекст переписки и наличие неожиданных требований срочно провести оплату.

Финансовые операции желательно подтверждать по независимому каналу связи. Если письмо содержит новые реквизиты, просьбу повторно подписать документ или уведомление о задолженности, данные стоит уточнить у контрагента по ранее известному номеру телефона.

Рабочие места бухгалтеров и сотрудников казначейства необходимо изолировать от обычной офисной инфраструктуры настолько, насколько это возможно. Доступ к ДБО, криптографическим токенам и сертификатам не должен сочетаться с повседневным просмотром непроверенной почты и загрузкой файлов из интернета.

Следует применять многофакторную аутентификацию, ограничивать права пользователей, контролировать запуск сценариев и отслеживать работу браузеров с Chrome DevTools Protocol. Особое внимание нужно уделить неизвестным процессам, которые ищут USB-устройства, считыватели смарт-карт или взаимодействуют с буфером обмена.

При подозрении на заражение токен необходимо немедленно отключить, заблокировать доступ к ДБО, связаться с банком и передать устройство специалистам по информационной безопасности. Не стоит продолжать работу на потенциально скомпрометированном компьютере или самостоятельно удалять файлы: это может уничтожить важные следы атаки.

Прокрутить вверх