Хакери се представят за ESET и атакуват Украйна

Открита е неизвестна досега група хакери, която се представя за словашката компания за киберсигурност ESET (известна с антивирусния си софтуер). Целта им е да измами украински организации чрез т.нар. фишинг атаки – измамни съобщения, които целят да откраднат информация или да заразят компютри.

Специалистите по сигурност от ESET наричат тази група InedibleOchotense и я свързват с Русия.

„Групата изпращаше целенасочени фишинг имейли и съобщения в приложението Signal (приложение за защитена комуникация). В тях имаше връзка към фалшив инсталатор на ESET, който всъщност съдържаше злонамерен код.“

— от доклада на ESET за периода април–септември 2025 г.

---

Какво прави групата?

InedibleOchotense използва тактики, подобни на други известни кампании:

  • Според компанията EclecticIQ – използван е бекдор (скрит вход за хакерите) наречен BACKORDER.
  • Според украинския CERT-UA (център за реагиране при киберинциденти) – това е подгрупа на хакерската група Sandworm (известна още като APT44 – „усъвършенствана постоянна заплаха“, т.е. държавно спонсорирана хакерска операция).

Имейлът е на украински, но с грешка на руски

Имейлът е написан на украински, но първият ред съдържа руска дума – вероятно грешка при превода или копиране. Съобщението твърди, че:

„Екипът ни за наблюдение е открил подозрителен процес, свързан с вашия имейл. Компютърът ви може да е в риск.“

Целта е да използва доверието към марката ESET (много популярна в Украйна) и да накара хората да изтеглят фалшив инсталатор от сайтове като:

  • esetsmart[.]com
  • esetscanner[.]com
  • esetremover[.]com

---

Какво прави фалшивият инсталатор?

Инсталаторът:

  • 1. Инсталира истинската програма ESET AV Remover (инструмент за премахване на стари антивируси).
  • 2. Тайно добавя злонамерен кодбекдор на име Kalambur (или SUMBUR), написан на езика C#.
    • Този бекдор използва мрежата Tor (анонимна мрежа) за връзка с хакерите.
    • Може да инсталира OpenSSH (инструмент за отдалечен достъп) и да отвори порт 3389 за RDP (Remote Desktop Protocol – протокол за отдалечен работен плот).

Така хакерите могат да влязат в заразения компютър от разстояние, без жертвата да разбере.

---

Друга гледна точка: CERT-UA

Украинският CERT-UA свързва подобна атака с друга подгрупа на Sandworm – UAC-0125. ESET казва:

„Има прилики, но не можем да потвърдим връзката.“

Матийо Фао, старши изследовател в ESET, обяснява:

„InedibleOchotense е свързана с Русия и има тактически прилики със Sandworm, особено с кампанията им с BACKORDER и UAC-0212.“

---

Sandworm продължава да унищожава данни в Украйна

Sandworm (APT44) е една от най-опасните руски хакерски групи. През 2025 г. тя продължава унищожителни атаки в Украйна с т.нар. wiper malware – вируси, които изтриват всички данни от компютрите.

Примери:

  • През април 2025 г. – атака срещу университет с два уайпъра: ZEROLOT и Sting.
  • След това – атаки срещу държавни институции, енергетика, логистика и зърнопроизводство.

Групата UAC-0099 помага на Sandworm – тя пробива системите, а после предава достъпа на Sandworm за унищожаване.

„Тези атаки показват, че унищожителните вируси остават основно оръжие на руските хакери в Украйна.“ – ESET

---

RomCom използва уязвимост в WinRAR

Друга руска хакерска група – RomCom (известна още като Storm-0978, UNC2596 и др.) – започна атаки през юли 2025 г..

Какво правят?

  • Изпращат фишинг имейли до компании в Европа и Канада (финанси, производство, отбрана, логистика).
  • Използват уязвимост в WinRAR – програма за архивиране на файлове (CVE-2025-8088, сериозност: 8.8/10).

Какво инсталират?

  • SnipBot (вариант на техен RAT – Remote Access Trojan, т.е. троянски кон за отдалечен контрол).
  • RustyClaw
  • Mythic agent – инструмент за управление на заразени системи.

---

От престъпна до държавна операция

Според изследователя Франсис Гиберно (AttackIQ):

„RomCom започна като престъпна програма – продаваше се на хакери за изнудване с рансъмуер. Сега се използва от държавни хакери за кражба на пароли и данни в подкрепа на руските интереси.“

RomCom внимателно следи войната в Украйна и използва геополитическите събития, за да планира атаките си.

---

Извод:

Кибервойната срещу Украйна продължава с пълна сила. Хакерските групи използват измами с популярни марки, фалшиви инсталатори и сериозни уязвимости, за да проникнат, откраднат или унищожат критична информация.

Тагове:

#Malware | #Spyware | #Антивирус | #Зловреден Софтуер | #Фишинг | #Шпионски Софтуер | #Човешки Фактор |

Последни Публикации

1
кибератака върху реакт и DDoS атака срещу Cloudflare

От React2Shell до 29,7 Tbps DDoS – лудата киберседмица

Тази седмица интернет отново се тресеше – от критична уязвимост в най-популярната платформа за уеб разработка до най-голямата DDoS атака в историята. Хакери атакуваха инструменти с изкуствен интелект, разпространяваха фалшиви банкови приложения и заливаха цели мрежи с трафик. Всичко това се случи за ...
2
тълпи от хора оковани във информационни вериги, които възпират тяхното право на свободно изразяване и придвижване

Как Индия и Русия установиха тоталния контрол над масите

През последните месеци все повече държави въвеждат практика, която на пръв поглед изглежда „за наше добро“ – задължително предварително инсталиране на правителствени приложения върху всички нови смартфони чрез промяна в закона или административна заповед. Индия и Русия вече го направиха официално. И ...
3
Sturnus завладява смартфона на потребител

Внимание: Sturnus завладява телефони и източва банкови сметки

Специалисти по киберсигурност разкриха подробности за нов злонамерен софтуер (malware), който атакува именно телефоните с Android. Той се нарича Sturnus и е от типа „банков троянски кон“ – тоест програма, която краде банкови данни и може напълно да завладее телефона, за да извършва измами с парите н ...
4
американци са предани на съд, защото помагат на корейски ИТ работници да работят незаконно чрез отдалечен достъп

$2,2 млн. за Пхенян: петима признаха вина за голямата IT измама

Петима души се признаха за виновни, че са помагали на севернокорейски IT специалисти да работят незаконно в американски компании Министерството на правосъдието на САЩ обяви в петък, че петима души са се признали за виновни, защото са помагали на Северна Корея да заобикаля международните санкции и да ...
5
във футуристична съдебна зала се води дело от Гугъл срещу хакерска организация

Дело за 1 млрд. долара: Google срещу PhaaS

Google съди китайски хакери за огромна измамна платформа Google заведе гражданско дело в съда на САЩ в Ню Йорк (конкретно в Южния окръг на Ню Йорк, срещу хакери от Китай. Те стоят зад голяма платформа за измами, наречена Lighthouse. Тази платформа работи по модела Phishing-as-a-Service, което означа ...
6
супергерои се борят с киберзапалхите на седмицата

Хакери, измами и затвор: Топ киберсъбития от седмицата

Новият Рансъмуер "Cephalus" Атакува Чрез Компрометирани RDP Акаунти От средата на юни 2025 г. в киберпространството оперира нов рансъмуер, базиран на езика Go, наречен Cephalus. Той успява да проникне в организации, като краде идентификационни данни от акаунти за Протокола за отдалечен работен плот ...