🕐 МСК 💵 84.20 ₽ 💶 96.67 ₽ 🇨🇳 12.57 ₽ ₿ 80 263$ Ξ 2 571$ Москва: +15°C ⛅ Благовещенск: +13°C ☀️ 🎊 НГ через Уровень абсурда: 21% 😐

Hive0117: медовый капкан для бухгалтеров — как фишеры учат бухгалтерию открывать RDP

Группировка Hive0117 — не очередные хактивисты с кривыми скриптами и не APT-тяжеловесы с бюджетом подводной лодки. Это классический BEC (Business Email Compromise) с привкусом индустриальной халатности. Их цель — бухгалтеры и финансисты российских и СНГ-компаний. Просто. Потому. Что. Они. Открывают. Всё.

Контекст. Hive0117 не взламывает сложную инфраструктуру — они фишингом собирают учётные данные для входа в 1С, банк-клиент, корпоративную почту. После чего — либо прямой перевод денег, либо закрепление через RDP (Remote Desktop Protocol) с последующим боковым движением. По данным расследований (CERT-UA, BI.ZONE), группировка активна с конца 2023 года, на их счету десятки инцидентов в РФ, Казахстане, Узбекистане.

Как работает атака.
1. Разведка. Сбор публичных email бухгалтеров: HH.ru, «Контур.Фокус», сайты компаний, отраслевые форумы.
2. Приманка. Письмо от «контрагента» или «налоговой» с PDF или ссылкой. Тема: «Сверка взаиморасчётов», «Акт выполненных работ», «Требование ИФНС». Без вредоносного вложения — просто форма для ввода логина/пароля (изящный фишинг).
3. Сбор. Украденные учётки сразу проверяются через RDP/веб-порталы банков. Если пароль совпадает — деньги уходят в дропперские счета.
4. Закрепление. Если нужен доступ к внутренним ресурсам — устанавливают AnyDesk или скрытый RDP-туннель через прокси.

Почему это срабатывает. Бухгалтеры — одна из самых загруженных и доверчивых категорий пользователей. Deadline по сдаче отчётности, письма от «уважаемых коллег», отсутствие двухфакторной аутентификации на критических сервисах — идеальные условия. Hive0117 не использует 0-day — они эксплуатируют человеческий фактор и отвратительный security hygiene.

Технические детали (без инструкций).
— В фишинге используют подделку SPF/DKIM: письма приходят с доменов, похожих на реальные (napravlenie.ru vs napravlenie[.]info).
— C&C-инфраструктура — арендованные VPS в странах ЕС и Азии, оплаченные криптовалютой.
— Для сбора данных — простые PHP-скрипты на легитимных CMS (WordPress, Joomla) с повышенными правами на запись.
— Обнаружить атаку сложно: трафик на RDP после компрометации идёт с домашних IP атакующих, не вызывая подозрений у SIEM, если нет правил на географическую аномалию.

Сильные и слабые стороны.
Сильные: низкий порог входа, высокая конверсия из-за целевой аудитории, сложность привлечения (юрисдикция, крипта).
Слабые: зависимость от одного вектора (фишинг), отсутствие сложного persistence (при блокировке RDP атака встаёт), относительно быстрое обнаружение при правильной настройке 2FA и поведенческого анализа.

Статус. Группировка активна. Методы не меняются — значит, они всё ещё эффективны. Новые волны фишинга фиксируются каждые 2-3 месяца.

Финальная мысль. Hive0117 — не про супертехнологии. Это про то, что один незакрытый RDP и один уставший бухгалтер могут стоить компании больше, чем годовой бюджет на кибербез. Если ваш финансовый отдел до сих пор использует «123456» для входа в 1С — считайте, что дроппер уже ждёт.

#Hive0117 #BEC #фишинг #RDP #кибербезопасность

📰 Читать новость

🌐 Трэвел Трафик

Как вам новость?

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *