Positive Technologies зафиксировала новую волну атак группировки CapFix

В декабре 2025 года специалисты департамента Threat Intelligence экспертного центра безопасности Positive Technologies (PT ESC TI) обнаружили хакерскую кампанию против российских организаций. Эксперты выяснили, что за вредоносной активностью стоит группировка CapFix, атаковавшая пользователей с помощью фишинговых писем.

Те содержали PDF- или HTML-файлы, внутри которых находились ссылки для скачивания архивов со зловредной нагрузкой. Вложения были замаскированы преимущественно под официальные сообщения от государственных структур.

Исследование показало, что во время атак осенью 2025-го группировка направляла фишинговые письма российским компаниям, работающим в сфере промышленности и авиастроения. Значительно повышало эффективность атак и то, что хакеры использовали скомпрометированные серверы для рассылки вредоносных файлов от имени доверенных источников. Эксперты предполагают, что злоумышленники получили к ним доступ через эксплуатацию критически опасной уязвимости в почтовом веб-клиенте Roundcube Webmail (CVE-2025-49113, оценка по шкале CVSS — 9,9).

В новых акциях хак-группа применяет усовершенствованную версию вредоносного ПО CapDoor. Этот инструмент служит одной из ступеней заражения и позволяет загружать на устройства жертв дополнительные вредоносные модули, например, программу для удалённого доступа SectopRAT. CapDoor обладает расширенной функциональностью: он может собирать информацию о заражённой системе, делать снимки экрана и загружать файлы различных форматов по команде операторов.

Кроме того, специалисты обнаружили более ранние образцы вредоноса, при доставке которых для маскировки использовалась криптовалютная тематика. В ноябре более десяти подобных образцов ВПО было загружено в публичные песочницы пользователями из Мексики, США, Нидерландов, Франции и других стран. Помимо этого, были найдены фишинговые сайты с техникой ClickFix, имитирующие сервисы бронирования отелей.

«CapFix изначально рассматривалась как финансово мотивированная группировка, и мы всё ещё считаем её таковой, учитывая артефакты в фишинговых письмах и обнаруженные атаки. Но нельзя не отметить, что выбор целей и инструментарий действительно больше соответствуют действиям APT-группировок или продвинутых хактивистов, о чём свидетельствуют атаки на промышленные предприятия и авиастроительные компании. Кроме того, мы обнаружили четыре новых домена, связанных с CapFix, которые на данный момент неактивны. Мы предполагаем, что хакеры продолжат свою активность и, возможно, расширят масштаб операций», — отмечает Александр Бадаев, специалист группы киберразведки экспертного центра безопасности PT.

Безопасники продолжают отслеживать деятельность группировки и призывают организации усилить меры защиты от целевых атак. Особое внимание следует уделить многоуровневой защите корпоративного почтового сервиса. Рекомендуется своевременно обновлять ПО, обучать сотрудников распознавать фишинговые письма, а также внедрять решения для обнаружения аномальной активности в сети.

10 апреля, 2026

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

19.05.2026
«Сбер» заходит в коммуникационный сегмент
19.05.2026
ChatGPT научит американцев финансовой грамотности
19.05.2026
«Лаборатория Касперского» снова поработала с Интерполом
18.05.2026
«Русский Стандарт»: 21% россиян регулярно пользуется ИИ
18.05.2026
Запуск Daybreak вызвал у экспертов смешанные эмоции
18.05.2026
Лондон призвал финсектор активнее противостоять ИИ-угрозам
18.05.2026
«Инженерные контуры больше нельзя воспринимать как вспомогательные»
18.05.2026
Доля отечественных ноутбуков в рознице — не более 5,5%
18.05.2026
Иран переводит Ормузский пролив в цифровое измерение
15.05.2026
Банк России не будет наказывать МФК. Пока

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных