Киберпреступная группировка Hive0117 вернулась после нескольких месяцев спада. С середины августа по середину сентября 2026 года она провела около 100 успешных взломов российских компаний. Средний убыток от одной атаки составил 10–12 млн рублей.

Исследователи обнаружили массовую рассылку писем более чем в 100 организациях из разных отраслей: розницы, строительства, логистики, транспорта, промышленности, туризма, образования, медицины, энергетики. Впервые группировка использовала банковский троян FMVT RAT.

FMVT RAT — это троян удалённого доступа. Он отслеживает буфер обмена пользователя и отправляет скопированные данные на серверы злоумышленников. Программа собирает информацию о системе, подменяет содержимое веб-страниц и может изменять то, что видит пользователь в браузере при работе с финансовыми сервисами.

Троян особенно ориентирован на финансовые системы. Он проверяет наличие подключённых считывателей смарт-карт, ищет установленные антивирусы и EDR-системы. Считыватель часто указывает на рабочее место сотрудника с доступом к корпоративным платёжным системам через электронную подпись.

Тактика соответствует предыдущим кампаниям группировки. В начале 2026 года Hive0117 отправляла письма бухгалтерам с поддельными счётами, актами и накладными. Вредоносные вложения устанавливали DarkWatchman, затем преступники дожидались подключения криптографического токена и воровали деньги через системы интернет-банкинга.

К июню группировка провела около 400 успешных атак. Убыток вырос с 3 млн до 10 млн рублей за инцидент. Деньги выводились через платёжные реестры, внешне похожие на зарплатные выплаты, на счета дропов. После этого активность резко упала.

Период низкой активности группировка потратила на переход на новый инструмент. FMVT RAT сохранил ключевые для финансовых взломов функции — поиск смарт-карт и средств защиты — и добавил расширенные возможности отслеживания действий пользователя и мониторинга веб-страниц.