Российская группа EncryptHub

Российская группа EncryptHub

Мир киберугроз не стоит на месте: пока компании затыкают старые дыры, злоумышленники находят новые способы проникновения в корпоративные сети. На этот раз отличилась российская группа EncryptHub (она же LARVA-208 или Water Gamayun), которая активно эксплуатирует уязвимость CVE-2025-26633, получившую название MSC EvilTwin.

Речь идёт о проблеме в Microsoft Management Console (MMC), через которую атакующие могут запускать вредоносные Microsoft Console (MSC) файлы. Казалось бы, что может быть подозрительного в привычном системном инструменте? Но именно это и делает атаку такой успешной: пользователь открывает «обычный» файл, а в фоне уже начинает работать зловредный двойник, подгружая полезную нагрузку с внешнего сервера.

Как работает схема атаки

Сценарий довольно коварен: злоумышленники представляются сотрудниками IT-отдела и отправляют жертве приглашение в Microsoft Teams. Цель проста — наладить «удалённое подключение», а на деле выполнить PowerShell-команды, которые подгружают вторичные модули. В систему попадает два MSC-файла с одинаковым именем: один чистый, второй заражённый. Жертва запускает первый, но эксплуатируется именно второй — отсюда и название уязвимости EvilTwin.

После срабатывания эксплойта на машину загружается PowerShell-скрипт, который:

  • собирает системную информацию,
  • закрепляется в системе для постоянного присутствия,
  • связывается с C2-сервером EncryptHub,
  • загружает и выполняет новые модули, включая свежий Fickle Stealer.

Примечательно, что команды от операторов приходят в AES-зашифрованном виде, расшифровываются локально и сразу выполняются. Такой подход позволяет обходить многие механизмы мониторинга — что-то вроде «шифрованных заклинаний» для зловредов.

SilentCrystal и трюк с Brave Support

Одним из ключевых инструментов кампании стал SilentCrystal — Go-бейзед загрузчик, который используется для доставки ZIP-архива с двумя MSC-файлами. Но самое интересное — злоумышленники используют платформу Brave Support, связанную с браузером Brave, как площадку для хостинга вредоносных файлов. Обычным пользователям там загрузка вложений недоступна, значит, у EncryptHub есть либо украденные учётные данные, либо обход механизма защиты. Иными словами, «хакеры нашли свой VIP-вход, пока остальные стоят в очереди».

Инструментарий и новые векторы

EncryptHub не ограничиваются одним Fickle Stealer. Они применяют целый арсенал:

  • Golang-бэкдор с режимами клиента и сервера для сбора метаданных и организации SOCKS5-туннелей,
  • поддельные видеоплатформы вроде RivaTalk, которые маскируются под Zoom-аналог, предлагая загрузить «обновление» в формате MSI,
  • технику DLL-sideloading с использованием легитимного Symantec ELAM-инсталлятора для запуска скрытых PowerShell-команд.

Особое внимание заслуживает их маскировка: заражённая система может показывать фейковое окно «System Configuration», а в фоновом режиме генерировать HTTP-запросы к популярным сайтам, создавая иллюзию обычной сетевой активности. Снаружи кажется, что пользователь серфит интернет, а на деле C2-сервер получает очередные инструкции.

В чём соль?

EncryptHub демонстрирует, как грамотно сочетаются социальная инженерия и техническая эксплуатация уязвимостей. Пользователи доверяют знакомым инструментам — Teams, MSC, даже видеоплатформам, — и именно это доверие играет против них. Группа не просто распространяет зловреды, а постоянно обновляет инструментарий, использует зашифрованные каналы связи и легитимные платформы для хостинга, что делает их атаки трудноотличимыми от обычной сетевой активности.

EncryptHub — пример хорошо организованной, мотивированной и адаптивной группы, которая играет в долгую. Их методы показывают, что одной только антивирусной защиты сегодня недостаточно: требуется многоуровневая оборона, мониторинг аномалий, своевременные патчи и обучение пользователей. В противном случае любой «двойник» в MSC-файле может обернуться настоящим «близнецом-злодеем», который тихо крадёт данные прямо у вас из-под носа.

Берегите себя и свои нервы.

Следующий шаг - практика
CTA Image

Эта статья - только начало. Настоящие навыки появляются тогда, когда знания превращаются в практику. В Kraken Academy мы собрали полноценные курсы по информационной безопасности с лабораториями, практическими заданиями и пошаговыми образовательными треками - от первых шагов до уровня специалиста.

Начать обучение

Читать далее

Рекордный патч от Microsoft: исправлено 974 уязвимости и два активных zero-day в Windows

Рекордный патч от Microsoft: исправлено 974 уязвимости и два активных zero-day в Windows

Компания Microsoft побила исторический рекорд в рамках ежемесячной программы Patch Tuesday, выпустив патчи для 974 уязвимостей в своем программном обеспечении. Две из них уже активно используются злоумышленниками в реальных атаках. С учетом 25 патчей для сторонних сервисов суммарное количество устраненных угроз составило 999. Сентябрьский релиз стал самым масштабным за всю

Разработчики выпустили Chrome 153, который стал первым обновлением проекта с момента перехода на двухнедельный интервал между релизами

Разработчики выпустили Chrome 153, который стал первым обновлением проекта с момента перехода на двухнедельный интервал между релизами

8 сентября 2026 года состоялся релиз браузера Google Chrome 153 для Windows, Linux и macOS. В этой версии добавлены новые опции, исправлены ранее обнаруженные ошибки, а также устранены 230 уязвимостей (5 уязвимостей отмечены как критические, а 41 — как высокого уровня). Выпуск Chrome 154 запланирован на 22 сентября 2026 года. С

Хакеры адаптировали ИИ-угрозу ASCII smuggling для фишинговых атак

Хакеры адаптировали ИИ-угрозу ASCII smuggling для фишинговых атак

Microsoft раскрыла фишинговую кампанию, где письма собирают из слов с невидимыми Unicode-символами внутри, и обычные спам-фильтры такие конструкции не ловят. На пике рассылка достигала 2,37 млн писем в сутки, а вся схема держалась на мощностях легального сервиса email-рассылок ActiveCampaign. Приём называется ASCII smuggling и раньше чаще

Тысячи ИИ-агентов OpenAI тайком использовали заброшенную вики для координации

Тысячи ИИ-агентов OpenAI тайком использовали заброшенную вики для координации

Исследователи обнаружили аномальную активность автономных ИИ-агентов (представлявшихся системами OpenAI). С мая по июль 2026 года они опубликовали 18 000 постов на полузабытом ресурсе DSEwiki, который за последние 10 лет редактировали от силы раз двадцать. DSEwiki — немецкой вики для разработчиков программного обеспечения, работающей на платформе ProWiki. Особенность этой вики заключалась