В августе 2026 года специалисты департамента киберразведки (Threat Intelligence) компании F6 впервые зафиксировали рассылки ранее неизвестной вредоносной программы в адрес российских организаций. В ходе исследования данного ВПО ему было дано название FMVT RAT.

FMVT RAT – банковский троян удалённого доступа с многоступенчатым процессом заражения, в ходе которого используется несколько компонентов: дроппер, установщик, лоадер основного ядра RAT и само ядро FMVT RAT. ВПО закрепляется через COM, поддерживает получение команд от C2, способно перехватывать буфер обмена и собирать телеметрию, взаимодействует с браузерами через Chrome DevTools Protocol, поддерживает веб-инжекты.

Использование Chrome DevTools Protocol (CDP) банковскими троянами — это относительно новая и продвинутая техника веб-инжектов (подмены содержимого страниц). В отличие от классических методов, когда троян пытается внедриться в память процесса браузера (что легко обнаруживается современными антивирусами), использование CDP позволяет злоумышленникам действовать легальными методами автоматизации.

Отличительная особенность нового ВПО – оно ищет подключенные к устройству смарт-карт ридеры (устройства для чтения смарт-карт). Такие устройства обычно используют в организациях для защищённой работы с конфиденциальными данными, проверки цифровой подписи при подписании юридически значимых документов – включая платёжные поручения.

Такое поведение ВПО – признак его использования в атаках на системы дистанционного банковского обслуживания (ДБО). Проверка наличия криптографического токена, вставленного в USB-разъем компьютера, особенно важна для злоумышленников, так как позволяет пройти аутентификацию в кабинете ДБО юридического лица и получить возможность провести финальный этап атаки.

В августе-сентябре 2026 года злоумышленники направили вредоносные письма с новым ВПО в адрес более 100 российских компаний из таких отраслей, как ретейл, строительство, логистика и транспорт, промышленность, туризм, образование, медицина, ТЭК и другие. Эти рассылки схожи с действиями киберпреступной группы Hive0117, активность которой не наблюдалась с апреля 2026 года.

Hive0117 – финансово мотивированная группировка. Действует с конца 2021 года. До апреля 2026 года использовала в атаках бесфайловое вредоносное ПО DarkWatchman. Нацелена на финансовые подразделения компаний из различных отраслей. Помимо России, среди целей в том числе замечены организации из Беларуси, Узбекистана и Казахстана.Злоумышленники маскируются под реальные организации, регистрируют инфраструктуру для рассылок и управляющих доменов. Зачастую домены используют повторно. Для группировки характерны периодические простои продолжительностью до нескольких месяцев, за которыми следуют всплески масштабной активности.

Первую волну активности Hive0117 в 2026 году исследователи F6 зафиксировали в феврале-апреле. Тогда злоумышленники провели рассылки, ориентированные на бухгалтеров, в адрес более 3000 российских компаний из разных отраслей. За это время, по данным F6, Hive0117 совершила около 400 успешных атак на российские организации. Средняя сумма ущерба от первых атак группировки составляла 3 млн рублей, а впоследствии увеличилась до 10 млн рублей.

Затем наступило продолжительное затишье: на следующие несколько месяцев Hive0117 пропала с «радаров». Похоже, что злоумышленники за это время успели перевооружиться – на связь нового RAT с Hive0117 указывают как минимум несколько признаков:

  • темы писем;

  • архивы во вложении, замаскированные под акты сверки, счета на оплату и задолженности;

  • рассылки от имени финансовых подразделений и направленные в адрес бухгалтеров;

  • в некоторых случаях замечено множество получателей писем;

  • использование скомпрометированных почтовых аккаунтов для рассылок;

  • длина DGA доменов нового ВПО совпадает с длиной DGA доменов другого ВПО DarkWathcman группы Hive0117;

  • часть C2 серверов принадлежит хостингу BL Networks.

С учётом вышеизложенного на данный момент мы атрибутируем активность ВПО FMVT RAT к киберпреступной группе Hive0117.

Согласно данным системы проактивной защиты от киберугроз F6 Managed XDR (F6 MXDR), с августа по сентябрь 2026 года злоумышленники провели несколько волн рассылок. По оценкам департамента противодействия финансовому мошенничеству (Fraud Protection) компании F6, за месяц с 13 августа по 12 сентября 2026 года группировка Hive0117 совершила более 100 успешных атак на российские компании. Средняя сумма ущерба от этих атак составила 10-12 млн рублей.

В ходе анализа специалисты F6 Threat Intelligence установили, что атакующие за это время изменили версию доставляемого FVMT RAT с 1.8 на 1.9, что свидетельствует о продолжающейся разработке и совершенствовании ВПО. Итоги исследования нового трояна эксперты департамента киберразведки представили в новом блоге.

«Вам счёт»: как рассылают вредоносные письма

Специалисты F6 выявили несколько волн рассылок: 11-14 августа, 17-19 августа, 23-24 августа, 27 августа, 30-31 августа, 2-4 сентября, 6-7 сентября. Вредоносные рассылки клиентам компании F6 были успешно заблокированы системой защиты корпоративной почты F6 Business Email Protection (F6 BEP).

Анализ ВПО доступен на F6 Malware Detonation Platform (F6 MDP).

В получателях ряда писем содержится множество почтовых адресов, большинство из которых содержит buh в именах, что указывает на вероятную цель злоумышленников – бухгалтеров из российских организаций.

Темы писем в августовских рассылках атакующих типичны для Hive0117:

  • Счет на оплату,

  • Задолженность по оплате,

  • Акт сверки.

Стоит отметить, что 30 августа злоумышленники использовали в качестве вложения в письмах защищенный паролем архив, при этом темы писем остались прежними:

  • Счет на оплату,

  • Акт сверки.

Темы писем в рассылках с 2 по 4 сентября и с 6 по 7 сентября.

  • Акт сверки

  • Задолженность по вашей оплате

  • Накладная

  • счет на оплату

  • Счет на оплату

Пример вредоносного письма из рассылки
Пример вредоносного письма из рассылки

Письма содержат архив во вложении, при запуске которого выполняется следующая цепочка атаки: RAR-архив -> EXE-дроппер -> Stage2 DLL (установщик), fmvt_install -> запуск в контексте процесса explorer.exe -> fmvt_ext DLL лоадер -> fmvt_core RAT.

Далее рассмотрим детальнее каждое звено цепочки атаки на примере анализа вложения «Счет на оплату А17.7z» (SHA-1: f802ffbc0fff85a3b2085fe081846b336c90cb66).

Дроппер

Исследуемый архив содержит исполняемый файл-дроппер, написанный на C, с именем «Счет на оплату А17.exe» (SHA-1: cfdb1e19f9f851183908107d8e081726).

После запуска дроппер создает файл журнала %Temp%\fmvt_dropper.log и логирует в него шаги выполнения.

Пример содержимого файла fmvt_dropper.log
Пример содержимого файла fmvt_dropper.log

Также дроппер отображает окно якобы с ошибкой, возникшей при чтении файла.

Окно с ложной ошибкой, отображаемое дроппером
Окно с ложной ошибкой, отображаемое дроппером

Дроппер копирует себя в %Temp%\[0-9a-f]{8}.exe и перезапускает свою копию с аргументом /u — %Temp%\[0-9a-f]{8}.exe /u. Затем расшифровывает содержащийся внутри установщик-дроппер (DLL) следующей стадии и выполняет его в памяти в контексте собственного процесса. После чего удаляет исходный файл командой:

cmd.exe /c ping 127.0.0.1 -n 2 > nul & del /F /Q «[PATH]\Счет на оплату А17.exe»

cmd.exe /c ping 127.0.0.1 -n 2 > nul & del /F /Q %Temp%\[0-9a-f]{8}.exe

Установщик

Следующей стадией является дроппер-установщик, который представляет собой DLL-файл (Stage2_dll) формата PE32, написанный на C. Установщик содержит экспортированную функцию ReflectiveEntryPoint32(), что указывает — ВПО разрабатывалось для запуска кода в памяти. Содержит внутри два последовательно запускаемых модуля — fmvt_install и fmvt_core.

Модуль fmvt_install

После запуска создает файл журнала установщика %Temp%\fmvt_install.log.

Пример содержимого файла fmvt_install.log
Пример содержимого файла fmvt_install.log

Установщик создает каталог %LocalAppData%\Microsoft\MediaServices\, затем очищает данные в реестре от возможных предыдущих установок. После этого выбирает один из встроенных/переданных компонентов в зависимости от разрядности ОС.

Создает файл %LocalAppData%\Microsoft\MediaServices\namespace_walk_cache.db. Если основной путь занят, сохраняет его под именем namespace_walk_cache1.db, namespace_walk_cache2.db и т.д. Записывает blob на диск в указанный файл. Это DLL-файл с модулем fmvt_ext, который будет использоваться далее для закрепления.

Также ВПО шифрует Stage2_dll алгоритмом циклического XOR на псевдослучайном ключе размером 4 байта. Ключ генерируется на основе системных таймеров. Добавляет перед зашифрованным blob 4 байта — ключ шифрования. Записывает зашифрованный blob в ключ реестра:

  • HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\[a-z]{2}. [a-z]{2}, где два символа генерируются на основе имени компьютера.

Пример значения ключа
Пример значения ключа

ВПО генерирует случайный GUID вида [0-9A-Fa-f]{8}-[0-9A-Fa-f]{4}-[0-9A-Fa-f]{4}-[0-9A-Fa-f]{4}-[0-9A-Fa-f]{12} функцией CoCreateGuid().

Закрепление в системе выполняется через COM-объекты (техника COM Hijacking).

Для этого ВПО регистрирует COM-класс с указанным случайным CLSID:

[HKEY_CURRENT_USER\SOFTWARE\Classes\CLSID\{%GUID%}\InprocServer32]

@=»%LocalAppData%\\Microsoft\\MediaServices\\namespace_walk_cache.db»

«ThreadingModel»=»Apartment»

Затем использует тот же CLSID как обработчик контекстного меню «фона» папки, т.е. меню, которое открывается правым кликом по пустому месту в проводнике. При каждом правом клике в папке explorer.exe перечисляет и загружает зарегистрированные обработчики контекстного меню, включая COM-объекты из InprocServer32:

[HKEY_CURRENT_USER\SOFTWARE\Classes\Directory\Background\shellex\ContextMenuHandlers\%RND%]

@=»{%GUID%}», где %RND% — первые 8 символов %GUID%.

Если функции CoCreateGuid() не удалось сгенерировать случайные %GUID%, то закрепление выполняется при помощи техники, известной как MMDevice Enumerator.

[HKEY_CURRENT_USER\SOFTWARE\Classes\CLSID\{BCDE0395-E52F-467C-8E3D-C4579291692E}\InprocServer32]

@=»%LocalAppData%\\Microsoft\\MediaServices\\namespace_walk_cache.db»

«ThreadingModel»=»Both»

[HKEY_CURRENT_USER\SOFTWARE\Classes\WOW6432Node\CLSID\{BCDE0395-E52F-467C-8E3D-C4579291692E}\InprocServer32]

@=»%LocalAppData%\\Microsoft\\MediaServices\\namespace_walk_cache.db»

«ThreadingModel»=»Both»

После этого выполняется завершение запущенного процесса проводника explorer.exe. Для этого принудительно запускает новый экземпляр процесса %WINDIR%\\explorer.exe для перезапуска в его контексте. Будучи запущенным в контексте легитимного процесса, ВПО запускает модуль fmvt_ext.

Модуль fmvt_ext

Классифицирован нами как лоадер. После запуска осуществляет следующие действия:

  • создает файл журнала %Temp%\fmvt_ext.log и логирует туда шаги исполнения:

Пример содержимого файла fmvt_ext.log
Пример содержимого файла fmvt_ext.log
  • читает бинарный blob из ключа реестра HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\[a-z]{2};

  • извлекает из blob ключ дешифрования и расшифровывает содержимое blob;

  • исполняет в памяти расшифрованный файл Stage2_dll, запуская в нем модуль fmvt_core;

  • cоздает мютекст «Local\714A8790-6FA3-43AA-A2BC-BAF9DAC079FD» для предотвращения повторного запуска

Модуль fmvt_core

Данный модуль был классифицирован как RAT. Модуль создает файл журнала основного модуля %Temp%\fmvt_core.log и логирует туда шаги выполнения:

Пример содержимого файла fmvt_core.log
Пример содержимого файла fmvt_core.log

В отладочных строках была выявлена версия основного модуля — 0x6000108 или «1.8».

Модуль удаляет файл   %LocalAppData%\\Microsoft\\MediaServices\\namespace_walk_cache_old.db при его наличии.

Модуль SysInfo

Собирает информацию о системе: имя ПК, имя пользователя, версия ОС, архитектура процессора, права администратора\пользователя, локаль пользователя (набор параметров, которые определяют региональные настройки пользовательского интерфейса), часовой пояс, имя продукта и редакции Windows, принадлежность к домену, тип системы (пользовательская рабочая станция, сервер или контроллер домена).

Cобирает признаки установленных AV/EDR на машине и формирует список найденных продуктов в глобальном буфере. Для этого проверяет последовательно реестр Windows на наличие известных ключей в HKLM и, для части продуктов, читая конкретные значения.

Модуль ищет следующие продукты по реестровым маркерам: Windows Defender, Kaspersky, ESET, Avast, AVG, Bitdefender, McAfee, Trend Micro, Sophos, Norton/Symantec, CrowdStrike, SentinelOne, Carbon Black, Cylance, Panda, F-Secure, Dr.Web, WD EDR.

Также данный модуль генерирует %BOT_ID% на основе имени ПК и пользователя. %BOT_ID% имеет вид [0-9a-f]{16}.

Создает файл журнала %Temp%\\%BOT_ID%.dat и тщательно логирует в него каждое действие, касающееся сети.

На скриншоте ниже представлен пример файла.

Пример содержимого файла журнала
Пример содержимого файла журнала

Создает в ключе №1 реестра [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows] запись с типом REG_BINARY и названием на основе %BOT_ID%.

Значению записи присваивает зашифрованную версию ВПО. Для исследуемой версии длина зашифрованных данных будет 3 — [0-9a-f]{16}=.{3}.

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows]

%BOT_ID%=%DATA%

Модуль антианализа

Разработчик назвал модуль ProcLock. Это типичный модуль для завершения процессов защитного ПО, чтобы затруднить анализ и удаление ВПО.

Данный модуль выполняет функции перечисления запущенных процессов и убивает процессы с заданными именами. Эти имена читаются из ключа №2 реестра HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\[0-9a-f]{16}. Его имя тоже генерируется на основе %BOT_ID%. Данные имена сохранены в зашифрованном виде, при этом ключ привязан к хосту. По умолчанию и при первом запуске список пуст и никакие процессы не завершаются. Но список может быть получен по команде С2.

Модуль инжектов

Данный модуль читает содержимое ключа реестра №3 HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\[0-9a-f]{16}. Его имя тоже генерируется на основе %BOT_ID%.

Содержимое сохранено в зашифрованном виде. Ключ привязан к хосту. После дешифрования содержит конфигурацию инжектов — структурированный текст, в котором секции разделены последовательностью ###. По умолчанию, при первом запуске инжекты отсутствуют.

Формат инжектов:

### EXEC-JS url1

(function() {

// JavaScript code here

})();

### EXEC-JS url2

// more code

###

В конфигурации инжектов подставляет макросы:

___UID___ -> меняет на айди бота

___USERNAME___ -> меняет на имя пользователя

___COMPUTERNAME___ -> меняет на имя ПК

___SRV_URL___ -> меняет на http://test.test/t12/index.php

___SRV_PROTO___ -> меняет на http

___SRV_DOMAIN___ -> меняет на test.test

___SRV_URL_BASE___   -> меняет на /t12/index.php

Читает из файла C:\\_PROJECTS\\_FMVT\\injects.txt конфигурацию инжектов в незашифрованном виде. Если инжекты уже были загружены из реестра, то инжекты из файла будут добавлены к уже существующим. По умолчанию файл отсутствует. Был добавлен разработчиком для отладочных целей.

Перебирает каждый из подкаталогов (профилей) каталога *\Google\Chrome\User Data\

Для каждого профиля ищет файл Secure Preferences.fmvt.bak

%LOCALAPPDATA%\Google\Chrome\User Data\%ProfileName%\Secure Preferences.fmvt.bak

Если файл Secure Preferences.fmvt.bak найден — копирует его поверх файла Secure Preferences (с bFailIfExists: false — перезапись безусловно) и удаляет .bak файл

Файл Secure Preferences в Chrome — это защищённый файл, хранящий критичные настройки: установленные расширения, стартовую страницу, поисковую систему по умолчанию, политики и т.д.

Перед стартом браузера ВПО сохраняет чистую копию настроек пользователя как Secure Preferences.fmvt.bak.

Такая функциональность могла бы быть использована для закрепления, но кроме просто копирования, мы не нашли других мест модификации файлов с настройками. Таким образом ВПО, вероятно, восстанавливает оригинальные настройки профиля пользователя в случае аварийного завершения браузера, запуска от другого профиля и т.д.

Модуль перехвата буфера обмена

ВПО содержит модуль клипборд-логгинга. Он незаметно перехватывает всё, что пользователь копирует в буфер обмена, привязывает каждое копирование к контексту (активное окно, процесс, время), накапливает данные в памяти и, вероятно, впоследствии отправляет их на сервер злоумышленника.

Модуль выполняет следующие действия.

  • Устанавливает низкоуровневый перехватчик клавиатуры WH_KEYBOARD_LL.

  • Регистрирует класс окна FmvtCbMon и создаёт окно только для сообщений (HWND_MESSAGE) — невидимое окно-приёмник.

  • Подписывается на уведомления об изменении буфера обмена (сообщение WM_CLIPBOARDUPDATE).

  • Обрабатывает сообщение WM_CLIPBOARDUPDATE, затем вычисляется FNV-1a хеш содержимого буфера. Хеш сравнивается с сохранённым значением предыдущего сообщения. Дальнейшие действия выполняются только при изменении хеша. Это механизм дедупликации — повторяющиеся копирования одного и того же текста не логируются повторно.

  • При перехвате нового сообщения буфера обмена получает активное окно, извлекает заголовок окна, получает путь к исполняемому файлу процесса, которому принадлежит окно, к заголовку окна дописывается: Clipboard, формирует строку с временной меткой.

Формат записи лога:

[DD.MM.YYYY HH:MM:SS - Заголовок окна : Clipboard] <содержимое буфера>\r\n

Пример записи лога:

03.09.2026 04:20:51 [Run :: Clipboard] - C:\Windows\explorer.exe password

Модуль ProcHook

Модуль выполняет следующие действия:

  • Устанавливает перехватчик на API-функцию создания новых процессов CreateProcessW.

  • В перехватчике фильтрует запуск процессов и подготавливает целевые браузеры для последующего browser-inject через DevTools.

  • При обнаружении запуска приложений из списка блокируемых (список модуля ProcLock), возвращает ошибку и не исполняет процесс.

  • Определяет, является ли запускаемый процесс Chrome, MsEdge, Yandex Browser или Brave.

  • Проверяет командную строку на Chromium-флаги —type и —no-startup-window. В таких случаях просто вызывает оригинальную функцию CreateProcessW.

  • Если это целевой браузер без уже заданного DevTools-порта — добавляет свои аргументы.

  • Дописывает в командную строку аргумент —remote-debugging-port=<port> со случайно сгенерированным портом.

  • Дописывает в командную строку аргумент —user-data-dir=<path>.

  • Перед стартом браузера делает бекап Secure Preferences в файл %LOCALAPPDATA%\Google\Chrome\User Data%ProfileName%\Secure Preferences.fmvt.bak.

  • Запускает процесс с подмененными аргументами, таким образом активируя Chrome DevTools Protocol. Через него управляет браузером.

  • После успешного запуска браузера запускается поток инструментирования.

  • Открывает WinHTTP-сессию. Имя юзер-агента — «FMVT/1.0».

  • В цикле опрашивает локальный CDP endpoint и извлекает из него webSocketDebuggerUrl.

  • webSocketDebuggerUrl — URL-адрес WebSocket-сервера, который предоставляет программный интерфейс для отладки и управления веб-браузером или его вкладками.

  • Подключается к websocket, включает discovery/auto-attach (сообщает о жизненном цикле таргетов браузера + автоматически подключается к ним) отправкой следующих пакетов:

Target.setAutoAttach "autoAttach":true, "flatten":true, "waitForDebuggerOnStart":false

и

Target.setDiscoverTargets "discover":true

  • В цикле читает CDP-события и обрабатывает ключевые из них.

  • Логируетсобытия attachedToTarget, Target.detachedFromTarget, Target.targetInfoChanged, Runtime.consoleAPICalled.

  • Если событие — Target.attachedToTarget и targetInfo.targetType == «page» (пользователь открыл новую вкладку), то выполняет внедрение инжектов на страницу.

  • ВПО берет инжекты из памяти, фильтрует их по URL страницы и при совпадении внедряет JavaScript в браузерную вкладку через Chrome DevTools Protocol методами Page.addScriptToEvaluateOnNewDocument и Runtime.evaluate.

  • Убивает уже запущенные фоновые экземпляры целевых браузеров, если у них нет видимого окна:— chrome.exe— msedge.exe— browser.exe (Yandex Browser)— brave.exe

  • В цикле раз в 5 минут закрывает даже активные целевые браузеры, чтобы перезапустить их под своим управлением и дальше работать через CDP.

Сетевое взаимодействие

ВПО выполняет следующие действия:

  • Для проверки доступности интернета проверяет наличие соединения с узлом http://www.microsoft.com в цикле с задержкой в 2 секунды.

  • Динамически генерирует адреса C2 на основе алгоритма DGA.

  • Читает из ключей реестра значения начального seed, шаблона url, списка доменных зон. Всеключи вида HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\[0-9a-f]{16}.

  • По умолчанию, при первом запуске все эти ключи пусты и используются следующие настройки: начальный seed — 0x50E4BBCB, маска url — http://%s/index.php, список доменных зон — .click; .cymru; .foo; .fyi.

  • Имя аргумента после index.php генерируется случайным образом по шаблону вида [a-z]{8}.

  • Генерируемые C2 не зависят от даты, а зависят от начального сида.

  • Перечисляет смарт-карт ридеры и для каждого устройства определяет, вставлена ли в него карта. Результат возвращается вызывающей стороне в виде текстовой строки вида ‘0’|’1′ + <имя ридера> + «\r\n».

  • Сериализует строку с ридерами, идентификатор бота, версию ВПО и отправляет на С2 в виде первичного запроса.

  • ВПО шифрует трафик с C2.

  • Выполнение каждого подобного запроса (вызывается, например, при накоплении достаточного количества логов модуля перехвата буфера обмена) приводит к извлечению вышеуказанной информации и ее отправки на С2.

  • Сериализует всю собранную модулем SysInfo телеметрию и отправляет на С2.

  • Может получать от С2 ответ и исполнять команды, команды представлены в Таблице 1.

Алгоритм смены доменов — Xorshift-генератор, который итеративно обновляет (начиная со значения seed — 0x50E4BBCB) состояние для генерации последовательности доменных имен.

Генерирует в цикле до 200 возможных вариантов С2, пока не найдет рабочий.

Шаблон генерируемых url:

http:\/\/[a-f0-9]{8}\.(click|cymru|foo|fyi):80\/index\.php\?[a-z]{8}

https:\/\/[a-f0-9]{8}\.(click|cymru|foo|fyi):443\/index\.php\?[a-z]{8}

Пример url С2:

http[://]4b505953[.]click:80/index[.]php?xegjjfqn

FMVT RAT версии 1.9

С середины августа 2026 года злоумышленники стали рассылать обновлённую верисю FMVT RAT 1.9. Злоумышленники начали использовать протектор для дроппера FMVT RAT.

Изменения в новой версии были незначительными, схема работы, модульность, функции — не изменились. Специалистами F6 Threat Intelligence были выявлены следующие изменения:

  • отсутствует журнал с логами, но остались отладочные строки, которые не записывают в журнал, но могут быть отправлены на C2;

  • модуль fvmt_ext записывается в файл с именем time_zone_cache_svc.db (изменили имя файла);

  • в команду №21 добавлен OS lock, отсутствующий в предыдущей «отладочной» версии. Выполняет запись в реестр команды автовыключения ПК при каждом логине пользователя в ОС.

S2CHVNC (aka LOBSHOT)

В ходе исследования был также получен образец ВПО S2CHVNC (также известный как LOBSHOT)основная функция которого – захват управления над устройством для выполнения браузерной сессии в кабинете ДБО (дистанционного банковского обслуживания). Данный образец ВПО был загружен во временную директорию и выполнен с помощью FMVT RAT. Образец S2CHVNC (SHA-1:  c4ac052901d5dd3e3274dac2968ccdb5bb2105d2, С2: 216.203.21[.]124).

Данное ВПО ранее нами был названо как S2CHVNC, однако в ходе дальнейшего исследования удалось классифицировать как LOBSHOT. Это ВПО уже использовалось группировкой Hive0117 в своих атаках и было найдено на устройстве жертвы после заражения с помощью ВПО DarkWatchman. В одном из кейсов специалистам F6 удалось получить образец S2CHVNC, который был загружен и запущен на устройстве жертвы на втором этапе атаки.

Данное ВПО является DLL-библиотекой и запускается с помощью rundll32.exe – встроенной утилиты по запуску DLL-библиотеки. Этот RAT реализует HVNC-интерфейс взаимодействия с зараженным ПК.

HVNC (Hidden Virtual Network Computing) – это класс вредоносных программ, которые позволяют создавать отдельный виртуальный рабочий стол. Он может быть использован для управления зараженным ПК точно так же, как и обычный при использовании ПО удаленного доступа, но в данном случае виртуальный рабочий стол не будет заметен для пользователя.

Подробнее об этом ВПО можно прочитать в исследовании департамента противодействия финансовому мошенничеству (Fraud Protection) компании F6.

Больше подробностей, индикаторы компрометации - в блоге на сайте F6.