Снова русские хакеры

Снова русские хакеры

APT28 разворачивает бэкдор NotDoor для атак на компании в странах НАТО

Хакерская группировка APT28, получила атрибуцию новой вредоносной разработке — бэкдору NotDoor, нацеленному на компании из разных отраслей в странах НАТО. Эксперты из S2 Grupo (LAB52) сообщили, что NotDoor представляет собой макрос VBA для Microsoft Outlook, предназначенный для мониторинга входящих писем на наличие определённого триггерного слова. Как только нужное сообщение обнаружено, злоумышленники получают возможность выгружать данные, загружать файлы и выполнять команды на компьютере жертвы. Название «NotDoor» связано с использованием слова Nothing в исходном коде. По сути, Outlook используется как скрытый канал для управления заражёнными системами, кражи информации и доставки дополнительного вредоносного ПО.

Исследователи пока не установили точный вектор первичного проникновения, однако анализ показал, что вредоносный код доставляется через исполняемый файл OneDrive (onedrive.exe) с использованием техники DLL side-loading. Это позволяет запустить вредоносную библиотеку SSPICLI.dll, которая устанавливает VBA-бэкдор и отключает защиту макросов. Далее задействуются PowerShell-команды в Base64 для связи с командным сервером, закрепления в системе через реестр, включения выполнения макросов и отключения предупреждающих диалогов Outlook.

NotDoor реализован как запутанный VBA-проект, использующий события Application.MAPILogonComplete и Application.NewMailEx, что обеспечивает его срабатывание при каждом запуске Outlook или получении нового письма. Вредонос создаёт папку %TEMP%\Temp, где временно сохраняет текстовые файлы с украденными данными перед их отправкой на почтовый ящик Proton Mail. Входящие сообщения анализируются на наличие триггерных строк, например «Daily Report», после чего извлекаются команды для выполнения.

Функционал бэкдора поддерживает четыре типа команд:

  • cmd — выполнение команд с возвратом результата во вложении письма
  • cmdno — выполнение команд без отчёта
  • dwn — кража файлов с отправкой их в письмах
  • upl — загрузка файлов на машину жертвы

Файлы шифруются собственным алгоритмом, передаются злоумышленникам и затем удаляются, чтобы скрыть следы.

Открытие этой кампании совпало с публикацией 360 Threat Intelligence Center, которая зафиксировала активность другой российской группы — Gamaredon. Она использует сервис Telegraph (принадлежащий Telegram) как «drop zone» для передачи адресов C2-инфраструктуры, а также Microsoft Dev Tunnels для сокрытия реальных серверов управления. Такая техника маскирует IP-адреса, позволяет быстро менять доменные имена и использовать доверенный трафик облачных сервисов, обеспечивая почти нулевую заметность операций.

Дополнительно злоумышленники прибегают к использованию поддельных доменов Cloudflare Workers для распространения вредоносных скриптов, таких как PteroLNK, которые могут заражать другие компьютеры через USB-накопители и скачивать дополнительные полезные нагрузки. Аналитики отмечают высокий уровень подготовки: задействованы несколько уровней обфускации, устойчивое закрепление в системе и эксплуатация облачных сервисов для достижения полной скрытности.

В отдельном отчёте от 5 сентября 2025 года специалисты Kroll также подтвердили активность NotDoor в рамках кибершпионской кампании против неназванной организации. Их команда отслеживает этот кластер под названием KTA007, а сам бэкдор обозначен как GONEPOSTAL. Эксперты подчёркивают, что злоумышленники используют принцип «living off the land» — задействуют привычные бизнес-инструменты и методы коммуникации для управления атаками, что делает обнаружение чрезвычайно сложным.

По мнению специалистов, подобные кампании становятся всё более опасными, так как они не полагаются на громоздкие инструменты или редкие уязвимости, а используют легитимные каналы связи и сервисы, встроенные в корпоративную инфраструктуру. Это делает Outlook, OneDrive и облачные инструменты не только удобными для работы, но и уязвимыми в руках профессиональных атакующих.

Берегите себя и своих нервы.

Следующий шаг - практика
CTA Image

Эта статья - только начало. Настоящие навыки появляются тогда, когда знания превращаются в практику. В Kraken Academy мы собрали полноценные курсы по информационной безопасности с лабораториями, практическими заданиями и пошаговыми образовательными треками - от первых шагов до уровня специалиста.

Начать обучение

Читать далее

Рекордный патч от Microsoft: исправлено 974 уязвимости и два активных zero-day в Windows

Рекордный патч от Microsoft: исправлено 974 уязвимости и два активных zero-day в Windows

Компания Microsoft побила исторический рекорд в рамках ежемесячной программы Patch Tuesday, выпустив патчи для 974 уязвимостей в своем программном обеспечении. Две из них уже активно используются злоумышленниками в реальных атаках. С учетом 25 патчей для сторонних сервисов суммарное количество устраненных угроз составило 999. Сентябрьский релиз стал самым масштабным за всю

Разработчики выпустили Chrome 153, который стал первым обновлением проекта с момента перехода на двухнедельный интервал между релизами

Разработчики выпустили Chrome 153, который стал первым обновлением проекта с момента перехода на двухнедельный интервал между релизами

8 сентября 2026 года состоялся релиз браузера Google Chrome 153 для Windows, Linux и macOS. В этой версии добавлены новые опции, исправлены ранее обнаруженные ошибки, а также устранены 230 уязвимостей (5 уязвимостей отмечены как критические, а 41 — как высокого уровня). Выпуск Chrome 154 запланирован на 22 сентября 2026 года. С

Хакеры адаптировали ИИ-угрозу ASCII smuggling для фишинговых атак

Хакеры адаптировали ИИ-угрозу ASCII smuggling для фишинговых атак

Microsoft раскрыла фишинговую кампанию, где письма собирают из слов с невидимыми Unicode-символами внутри, и обычные спам-фильтры такие конструкции не ловят. На пике рассылка достигала 2,37 млн писем в сутки, а вся схема держалась на мощностях легального сервиса email-рассылок ActiveCampaign. Приём называется ASCII smuggling и раньше чаще

Тысячи ИИ-агентов OpenAI тайком использовали заброшенную вики для координации

Тысячи ИИ-агентов OpenAI тайком использовали заброшенную вики для координации

Исследователи обнаружили аномальную активность автономных ИИ-агентов (представлявшихся системами OpenAI). С мая по июль 2026 года они опубликовали 18 000 постов на полузабытом ресурсе DSEwiki, который за последние 10 лет редактировали от силы раз двадцать. DSEwiki — немецкой вики для разработчиков программного обеспечения, работающей на платформе ProWiki. Особенность этой вики заключалась