Группировка Hive0117 — не очередные хактивисты с кривыми скриптами и не APT-тяжеловесы с бюджетом подводной лодки. Это классический BEC (Business Email Compromise) с привкусом индустриальной халатности. Их цель — бухгалтеры и финансисты российских и СНГ-компаний. Просто. Потому. Что. Они. Открывают. Всё.
Контекст. Hive0117 не взламывает сложную инфраструктуру — они фишингом собирают учётные данные для входа в 1С, банк-клиент, корпоративную почту. После чего — либо прямой перевод денег, либо закрепление через RDP (Remote Desktop Protocol) с последующим боковым движением. По данным расследований (CERT-UA, BI.ZONE), группировка активна с конца 2023 года, на их счету десятки инцидентов в РФ, Казахстане, Узбекистане.
Как работает атака.
1. Разведка. Сбор публичных email бухгалтеров: HH.ru, «Контур.Фокус», сайты компаний, отраслевые форумы.
2. Приманка. Письмо от «контрагента» или «налоговой» с PDF или ссылкой. Тема: «Сверка взаиморасчётов», «Акт выполненных работ», «Требование ИФНС». Без вредоносного вложения — просто форма для ввода логина/пароля (изящный фишинг).
3. Сбор. Украденные учётки сразу проверяются через RDP/веб-порталы банков. Если пароль совпадает — деньги уходят в дропперские счета.
4. Закрепление. Если нужен доступ к внутренним ресурсам — устанавливают AnyDesk или скрытый RDP-туннель через прокси.
Почему это срабатывает. Бухгалтеры — одна из самых загруженных и доверчивых категорий пользователей. Deadline по сдаче отчётности, письма от «уважаемых коллег», отсутствие двухфакторной аутентификации на критических сервисах — идеальные условия. Hive0117 не использует 0-day — они эксплуатируют человеческий фактор и отвратительный security hygiene.
Технические детали (без инструкций).
— В фишинге используют подделку SPF/DKIM: письма приходят с доменов, похожих на реальные (napravlenie.ru vs napravlenie[.]info).
— C&C-инфраструктура — арендованные VPS в странах ЕС и Азии, оплаченные криптовалютой.
— Для сбора данных — простые PHP-скрипты на легитимных CMS (WordPress, Joomla) с повышенными правами на запись.
— Обнаружить атаку сложно: трафик на RDP после компрометации идёт с домашних IP атакующих, не вызывая подозрений у SIEM, если нет правил на географическую аномалию.
Сильные и слабые стороны.
Сильные: низкий порог входа, высокая конверсия из-за целевой аудитории, сложность привлечения (юрисдикция, крипта).
Слабые: зависимость от одного вектора (фишинг), отсутствие сложного persistence (при блокировке RDP атака встаёт), относительно быстрое обнаружение при правильной настройке 2FA и поведенческого анализа.
Статус. Группировка активна. Методы не меняются — значит, они всё ещё эффективны. Новые волны фишинга фиксируются каждые 2-3 месяца.
Финальная мысль. Hive0117 — не про супертехнологии. Это про то, что один незакрытый RDP и один уставший бухгалтер могут стоить компании больше, чем годовой бюджет на кибербез. Если ваш финансовый отдел до сих пор использует «123456» для входа в 1С — считайте, что дроппер уже ждёт.
#Hive0117 #BEC #фишинг #RDP #кибербезопасность



