Scaly Wolf: охота за секретами российской инженерной компании — анализ APT-кампании
📋 Кратко
APT-группировка Scaly Wolf провела две целевые кибератаки на российское машиностроительное и инженерное предприятие — в 2023 и 2025 годах. Вторую волну атак эксперты «Доктор Веб» расследовали в июне 2025 года. Злоумышленники использовали фишинговые письма с PDF-приманками и защищёнными ZIP-архивами, маскировали исполняемые файлы под финансовые документы, а для удалённого управления применяли бэкдоры Trojan.Updatar.3 и BackDoor.Siggen2.5423 с поддержкой VNC. Установка началась с незащищённого антивирусом компьютера, что позволило атакующим скомпрометировать сеть.
🔍 Контекст атаки: кто такой Scaly Wolf и почему он вернулся
В 2023 году специалисты антивирусной компании «Доктор Веб» получили заявку от российской машиностроительной компании: подозрительная активность на корпоративных компьютерах, периодические срабатывания защитного ПО. Расследование выявило целенаправленную APT-атаку, за которой стояла ранее неизвестная группировка, получившая впоследствии название Scaly Wolf.
Два года спустя, в конце июня 2025 года, представители того же предприятия вновь обратились в «Доктор Веб» — история повторилась. Как выяснилось, злоумышленники не оставили попыток проникнуть в инфраструктуру компании и вернулись с обновлённым арсеналом вредоносного ПО. Это редкий случай, когда APT-группировка повторно атакует одну и ту же организацию спустя продолжительное время, что свидетельствует о высокой ценности корпоративных данных для атакующих.
🎯 Вектор вторжения: фишинг с двойным расширением
Атака 2025 года началась классическим, но хорошо продуманным фишингом. В начале мая пострадавшая компания стала получать электронные письма якобы финансового характера. Сообщения не имели сопроводительного текста — только вложенный PDF-документ и защищённый паролем ZIP-архив. Такая минималистичная подача снижала подозрения у получателей.
Сами PDF-файлы выполняли роль приманки: в них сообщалось, что «финансовый документ» находится в прикреплённом архиве, и для его распаковки необходимо использовать указанный пароль. Оформление PDF-файлов варьировалось: от минималистичных до максимально приближённых к официальным корпоративным бланкам, что повышало вероятность того, что жертва выполнит инструкцию.
Внутри архива скрывался исполняемый файл, замаскированный под PDF-документ с помощью двойного расширения — например, «Акт Сверки.pdf.exe». Поскольку операционная система Windows по умолчанию скрывает истинные расширения файлов для зарегистрированных типов, жертва видела лишь «Акт Сверки.pdf» и ошибочно воспринимала файл как безопасный. Это одна из старейших, но по-прежнему эффективных техник социальной инженерии, на которую ежегодно попадаются сотни тысяч пользователей по всему миру.
🛠️ Инструментарий Scaly Wolf: от бэкдоров до троянов-загрузчиков
Расследование «Доктор Веб» позволило восстановить полную цепочку заражения и идентифицировать вредоносное ПО, использованное в кампании. Атака началась с компьютера, на котором не был установлен антивирус — отсутствие защиты на этой рабочей станции стало точкой входа в корпоративную сеть.
Trojan.Updatar.3 — основной бэкдор
Ключевым элементом атаки стал бэкдор Trojan.Updatar.3, который обеспечивал удалённый доступ к скомпрометированным системам. После проникновения он связывался с командным сервером злоумышленников, получал команды и передавал похищенные данные. Именно модификации модуля Updatar содержали уникальные артефакты, позволившие экспертам с полной уверенностью идентифицировать группировку Scaly Wolf.
Trojan.Uploader.36875 — похититель документов
Второй компонент — Trojan.Uploader.36875 — отвечал за сбор и отправку файлов с инфицированных компьютеров на сервер злоумышленников. Судя по функционалу, именно через него похищалась инженерная документация, базы данных и чертежи — основная цель атаки.
BackDoor.Siggen2.5423 — дистанционное управление через VNC
Третий инструмент — BackDoor.Siggen2.5423 — предоставлял атакующим возможность полноценного удалённого управления рабочими станциями через протокол VNC (Virtual Network Computing). Злоумышленники могли просматривать экран, перехватывать нажатия клавиш, запускать произвольные команды — фактически работать за компьютером жертвы в реальном времени.
Программы-подделки (Fakeware)
При анализе сетевой инфраструктуры бэкдора Updatar специалисты выявили ряд программ-подделок, которые не использовались в данной кампании, но были созданы тем же разработчиком. Эти подделки демонстрировали окна с различными сообщениями, вводившими жертв в заблуждение — от ложных уведомлений об ошибках до имитации диалогов легитимного ПО. Сами по себе они не несли прямой угрозы, но могли применяться в других атаках группировки для дополнительного обмана пользователей или отвлечения внимания защитных систем.
🔄 Повторная атака: почему Scaly Wolf вернулся через два года
Возвращение APT-группировки к той же цели спустя два года — нетипичный сценарий. Большинство APT-групп, завладев интересующими данными, переключаются на новые цели. Однако в данном случае злоумышленники, по всей видимости, не смогли реализовать все задачи в ходе первой атаки 2023 года либо столкнулись с улучшением защитных мер предприятия.
Артефакты, обнаруженные при анализе вредоносного ПО из обеих кампаний, указывают на одного разработчика. Уникальные сигнатуры кода, стиль программирования, структура модулей — всё это позволило экспертам «Доктор Веб» уверенно связать атаки 2023 и 2025 годов с одной и той же группировкой Scaly Wolf. По данным CNews, вредоносные инструменты для обеих кампаний создавал один и тот же разработчик, имеющий непосредственное отношение к этой APT-группе.
Характер целей также поддаётся идентификации. Машиностроительные и инженерные компании часто хранят промышленные чертежи, конструкторскую документацию, патентную информацию и данные о государственных оборонных заказах. Интерес Scaly Wolf к таким данным — типичное поведение для APT-группировок, работающих в интересах государственного кибершпионажа.
🔬 Индикаторы компрометации (IOCs) и выявление атак Scaly Wolf
На основе расследований «Доктор Веб» и других исследовательских центров сформирован перечень индикаторов, по которым можно обнаружить присутствие Scaly Wolf в корпоративной сети. Опубликованы как сетевые (IP-адреса C2-серверов, доменные имена), так и хостовые индикаторы (хеши вредоносных файлов, пути к файлам, названия процессов).
Сетевые индикаторы
- Аномальный DNS-трафик — обращения к нехарактерным для предприятия доменам, особенно с коротким TTL.
- VNC-соединения — неожиданные сеансы удалённого рабочего стола в нерабочее время.
- Подозрительные HTTP/HTTPS-запросы — периодические передачи данных на внешние серверы, особенно в ночные часы.
- Необычный объём исходящего трафика — превышение обычных объёмов в 3–5 раз и более может указывать на эксфильтрацию данных.
Хостовые индикаторы
- Файлы с двойным расширением — .pdf.exe, .docx.scr, .xlsx.js и аналогичные.
- Запущенные процессы — vnc.exe, winvnc.exe, а также процессы с подозрительными названиями, симулирующие легитимные службы.
- Неавторизованные планировщики задач — созданные задачи в Task Scheduler на запуск неизвестных исполняемых файлов.
- Модификации реестра — записи в разделах автозагрузки (Run, RunOnce) с указанием на временные папки (%TEMP%, %APPDATA%).
🛡️ Методы защиты: как предотвратить повторение сценария
Разбор кампании Scaly Wolf даёт чёткое понимание уязвимых мест в типовой корпоративной защите. Вот шесть практических мер, способных предотвратить подобные атаки:
- Обязательная установка антивирусного ПО на все рабочие станции. Атака Scaly Wolf началась именно с незащищённого компьютера. Даже одна машина без антивируса — потенциальная точка входа, через которую атакующие могут скомпрометировать всю сеть.
- Блокировка исполняемых файлов, передаваемых по почте. Настройте почтовый шлюз на блокировку вложений с расширениями .exe, .scr, .js, .vbs, .msi в сочетании с ZIP-архивами. Исключения — только по утверждённому списку.
- Включение отображения истинных расширений файлов в Windows. Эта простая настройка снимает эффект двойного расширения. Администраторам следует внедрить её через групповые политики для всех пользователей.
- Микросегментация сети. Разграничение доступа между отделами, цехами и системами предотвращает латеральное перемещение. Если Scaly Wolf проник в сеть, сегментация ограничит зону поражения одним сегментом.
- Двухфакторная аутентификация для всех критичных систем. Даже если злоумышленники получат учётные данные, MFA заблокирует доступ к важнейшим системам предприятия.
- SIEM-мониторинг и анализ сетевого трафика. Регулярная корреляция событий в SIEM-системе позволяет выявить аномалии на ранней стадии. Для инженерных компаний критично настроить мониторинг исходящего трафика — его аномальный рост часто означает эксфильтрацию данных ещё до того, как сработают сигнатуры антивируса.
🔮 Будущее угрозы: чего ждать от Scaly Wolf
Упорство, с которым Scaly Wolf возвращается к той же цели, указывает на высокую организованность группировки и, вероятно, её связь с государственными структурами. BI.ZONE в своём анализе нового загрузчика Scaly Wolf отметили, что «инструменты группировки становятся сложнее, но не всегда эффективнее» — новый загрузчик оказался непригодным для выполнения поставленных задач, что демонстрирует всё ещё не до конца отлаженный цикл разработки вредоносного ПО.
Тем не менее, сам факт повторной атаки говорит о том, что Scaly Wolf продолжает эволюционировать. С ростом доступности инструментов на базе ИИ (включая генерацию фишинговых писем и обфускацию кода) группировка может выйти на новый уровень сложности. Инженерным, машиностроительным и оборонным предприятиям России следует ожидать как минимум третьей волны атак — и готовиться к ней заранее, внедряя проактивные методы защиты.
📚 Читайте также
- APT-атаки на российскую медицину: методы разведки и противодействия
- Гибридная криптография: как комбинировать классические и постквантовые алгоритмы на практике
- AD CS и WSUS: компрометация домена через сертификаты — разбор HTB Logging
- World Leaks: утечка чертежей АЭС «Куданкулам» — угрозы объектам КИИ
- Безопасность NFC и бесконтактных платежей: реальные угрозы 2026 года
📖 Термины
APT · SIEM · Бэкдор · Социальная инженерия · Фишинг
🔗 Источники
- BI.ZONE: Scaly Wolf's new loader — the right tool for the wrong job (2026-07-22 ✓)
- CNews: Группировка Scaly Wolf атакует российское машиностроительное предприятие (2026-07-22 ✓)
- Dr.Web: Take 2 — Scaly Wolf persistently targets Russian engineering company (2026-07-22 ✓)
- SC Media: Scaly Wolf APT conducts cyberespionage against Russian engineering firm (2026-07-22 ✓)
- SEC-1275: Scaly Wolf APT IOCs (2026-07-22 ✓)