Преступная группировка Insolent Hyena использовала поддельную CAPTCHA на сайте, имитирующем регулятивный портал, чтобы заставить пользователей самостоятельно инициировать заражение. Когда жертва вводила предложенную последовательность клавиш, PowerShell загружал опасный установщик, предоставляя злоумышленникам полный доступ к системе. Параллельно группировка расширила свой инструментарий новыми вредоносными программами: троян NightWire, универсальный стилер Excalibur и несколько программ удалённого управления.
Аналитики из команды противодействия угрозам исследовали деятельность Insolent Hyena в период с января по июль 2026 года. Объектами атак стали российские организации из различных секторов: научных учреждений, образовательных структур, государственных ведомств, розничной и онлайн-торговли, ИТ-компаний и промышленных предприятий.
Исследователи выявили, что Insolent Hyena активно сотрудничает с группами киберпионов и преступников, мотивированных финансовой выгодой. По мнению экспертов, группировка приобретала или получала бесплатный доступ к системам потерпевших от других киберпреступных групп, а затем самостоятельно продолжала наступление.
В мае учёные обнаружили фишинговый ресурс, маскирующийся под официальный портал государственного регулятора. Преступники применили метод ClickFix: ложная CAPTCHA просила пользователя нажать определённую комбинацию клавиш и выполнить опасную команду. Затем PowerShell инициировал загрузку следующего компонента атаки. При обычном открытии ссылки в браузере сервер выдавал неопасный скрипт, что способствовало скрытию инфицирования при проведении исследований.
Загрузчик удалял раздел RunMRU в реестре Windows, содержащий историю команд из диалогового окна «Выполнить», затем загружал и активировал MSI-пакет. Подготовленные установщики включали законные компоненты KeyShot Network Configurator, MediaInfoService или Syncovery Core Client вместе с вредоносными модулями и зашифрованным полезным грузом.
Вредоносные модули запускали Octowave Loader, расшифровывающий троян удалённого доступа CapDoor. Для закрепления в операционной системе цепь инфицирования создавала запись в разделе автозагрузки и активировала законный исполняемый файл совместно с вредоносными компонентами.
Дополнительным инструментом стал впервые выявленный троян NightWire. Группировка распространяла его вместе с загрузчиком NightWire Stager. Перед получением полезного груза загрузчик проверял наличие признаков песочницы, виртуализации или автоматизированного анализа.
NightWire Stager анализировал имя учётной записи, размер RAM, количество активных процессов, время работы системы, движение указателя мыши, объём системного диска и число недавно открытых файлов. Совпадение имени учётной записи с предустановленным списком немедленно прерывало инфицирование. Остальные показатели оценивались по шкале баллов. При значении не более четырёх загрузчик определял среду как песочницу или виртуальную машину и прекращал работу.
После успешной проверки NightWire Stager получал зашифрованный вредонос, осуществлял расшифровку посредством RC4 и активировал программу непосредственно в памяти системы. Сам NightWire разработан на языке Go и защищен с использованием обфускатора garble. Троян определял установленные антивирусы, инструменты отладки и анализа, подавлял работу механизмов ETW и AMSI, а при наличии администраторских привилегий добавлял собственное размещение в список исключений Защитника Windows.
Для взаимодействия с командным сервером NightWire применял TCP-протокол. При наличии конфигурации WireGuard вредонос устанавливал защищённый туннель и отображал поддельное приложение SecureConnect VPN Client в системном лотке. Имитированное корпоративное приложение позволяло управлять туннелем и активировать логирование диагностических данных.
Excalibur представляет собой неизвестный ранее стилер, созданный на Python и защищённый с помощью PyArmor. Вредонос извлекал учётные данные из веб-обозревателей, почтовых приложений, чатов, крипто-кошельков, VPN-сервисов, FTP- и RDP-приложений, утилит управления БД, игровых платформ и приложений для записей.
Стилер также снимал изображения экрана и веб-камеры, собирал техническую информацию системы и похищал данные пользователя. Для определения географического местоположения Excalibur сканировал близлежащие WiFi-сети и посылал идентификаторы на геолокационный сервис Apple.
Excalibur архивировал информацию системы и снимок рабочего стола в файл cred.zip и передавал его операторам. Украденные файлы вредонос мог отправлять на публичные хранилища файлов. Антианалитические механизмы позволяли стилеру обнаруживать виртуальные среды, песочницы и подключённые отладчики.
Инструментарий Insolent Hyena включал также AnyDesk, NetSupport, AdaptixC2 и Cobalt Strike. AnyDesk, по всей видимости, облегчал установку дополнительных вредоносов на заражённые машины. Другой MSI-пакет устанавливал подлинный QCAD и одновременно внедрял компонент Cobalt Strike в процесс qcad.exe. Использование стандартного ПО для удалённого администрирования помогало маскировать операции под легитимную деятельность ИТ-специалистов и уменьшало шансы обнаружения.
