Scaly Wolf: охота за секретами российской инженерной компании — анализ APT-кампании

📋 Кратко

APT-группировка Scaly Wolf провела две целевые кибератаки на российское машиностроительное и инженерное предприятие — в 2023 и 2025 годах. Вторую волну атак эксперты «Доктор Веб» расследовали в июне 2025 года. Злоумышленники использовали фишинговые письма с PDF-приманками и защищёнными ZIP-архивами, маскировали исполняемые файлы под финансовые документы, а для удалённого управления применяли бэкдоры Trojan.Updatar.3 и BackDoor.Siggen2.5423 с поддержкой VNC. Установка началась с незащищённого антивирусом компьютера, что позволило атакующим скомпрометировать сеть.

⏱ 7 минут чтениясложность
Scaly Wolf возвращается: кибершпионаж против машиностроительного гиганта
Scaly Wolf возвращается: кибершпионаж против машиностроительного гиганта

🔍 Контекст атаки: кто такой Scaly Wolf и почему он вернулся

В 2023 году специалисты антивирусной компании «Доктор Веб» получили заявку от российской машиностроительной компании: подозрительная активность на корпоративных компьютерах, периодические срабатывания защитного ПО. Расследование выявило целенаправленную APT-атаку, за которой стояла ранее неизвестная группировка, получившая впоследствии название Scaly Wolf.

Двойное расширение: как одно письмо открыло доступ ко всей сети
Двойное расширение: как одно письмо открыло доступ ко всей сети

Два года спустя, в конце июня 2025 года, представители того же предприятия вновь обратились в «Доктор Веб» — история повторилась. Как выяснилось, злоумышленники не оставили попыток проникнуть в инфраструктуру компании и вернулись с обновлённым арсеналом вредоносного ПО. Это редкий случай, когда APT-группировка повторно атакует одну и ту же организацию спустя продолжительное время, что свидетельствует о высокой ценности корпоративных данных для атакующих.

⚠ Ключевой факт: Согласно отчёту «Доктор Веб» (август 2025), Scaly Wolf — APT-группировка, специализирующаяся на кибершпионаже. Целью является российское предприятие машиностроительного сектора, предположительно — инженерная компания, работающая с чувствительными технологическими разработками.

🎯 Вектор вторжения: фишинг с двойным расширением

Атака 2025 года началась классическим, но хорошо продуманным фишингом. В начале мая пострадавшая компания стала получать электронные письма якобы финансового характера. Сообщения не имели сопроводительного текста — только вложенный PDF-документ и защищённый паролем ZIP-архив. Такая минималистичная подача снижала подозрения у получателей.

Четыре инструмента взлома: бэкдор, загрузчик, VNC и фейковые программы
Четыре инструмента взлома: бэкдор, загрузчик, VNC и фейковые программы

Сами PDF-файлы выполняли роль приманки: в них сообщалось, что «финансовый документ» находится в прикреплённом архиве, и для его распаковки необходимо использовать указанный пароль. Оформление PDF-файлов варьировалось: от минималистичных до максимально приближённых к официальным корпоративным бланкам, что повышало вероятность того, что жертва выполнит инструкцию.

Внутри архива скрывался исполняемый файл, замаскированный под PDF-документ с помощью двойного расширения — например, «Акт Сверки.pdf.exe». Поскольку операционная система Windows по умолчанию скрывает истинные расширения файлов для зарегистрированных типов, жертва видела лишь «Акт Сверки.pdf» и ошибочно воспринимала файл как безопасный. Это одна из старейших, но по-прежнему эффективных техник социальной инженерии, на которую ежегодно попадаются сотни тысяч пользователей по всему миру.

📊 Статистика: По данным отчёта Verizon Data Breach Investigations Report за 2025 год, более 74% корпоративных взломов начинаются с человеческого фактора, причём фишинг остаётся основным вектором в 44% случаев. Техника двойного расширения (.pdf.exe) лидирует среди способов маскировки вредоносных вложений.

🛠️ Инструментарий Scaly Wolf: от бэкдоров до троянов-загрузчиков

Расследование «Доктор Веб» позволило восстановить полную цепочку заражения и идентифицировать вредоносное ПО, использованное в кампании. Атака началась с компьютера, на котором не был установлен антивирус — отсутствие защиты на этой рабочей станции стало точкой входа в корпоративную сеть.

Два года спустя: тот же разработчик, та же цель, новый арсенал
Два года спустя: тот же разработчик, та же цель, новый арсенал

Trojan.Updatar.3 — основной бэкдор

Ключевым элементом атаки стал бэкдор Trojan.Updatar.3, который обеспечивал удалённый доступ к скомпрометированным системам. После проникновения он связывался с командным сервером злоумышленников, получал команды и передавал похищенные данные. Именно модификации модуля Updatar содержали уникальные артефакты, позволившие экспертам с полной уверенностью идентифицировать группировку Scaly Wolf.

Trojan.Uploader.36875 — похититель документов

Второй компонент — Trojan.Uploader.36875 — отвечал за сбор и отправку файлов с инфицированных компьютеров на сервер злоумышленников. Судя по функционалу, именно через него похищалась инженерная документация, базы данных и чертежи — основная цель атаки.

BackDoor.Siggen2.5423 — дистанционное управление через VNC

Третий инструмент — BackDoor.Siggen2.5423 — предоставлял атакующим возможность полноценного удалённого управления рабочими станциями через протокол VNC (Virtual Network Computing). Злоумышленники могли просматривать экран, перехватывать нажатия клавиш, запускать произвольные команды — фактически работать за компьютером жертвы в реальном времени.

Программы-подделки (Fakeware)

При анализе сетевой инфраструктуры бэкдора Updatar специалисты выявили ряд программ-подделок, которые не использовались в данной кампании, но были созданы тем же разработчиком. Эти подделки демонстрировали окна с различными сообщениями, вводившими жертв в заблуждение — от ложных уведомлений об ошибках до имитации диалогов легитимного ПО. Сами по себе они не несли прямой угрозы, но могли применяться в других атаках группировки для дополнительного обмана пользователей или отвлечения внимания защитных систем.

🔄 Повторная атака: почему Scaly Wolf вернулся через два года

Возвращение APT-группировки к той же цели спустя два года — нетипичный сценарий. Большинство APT-групп, завладев интересующими данными, переключаются на новые цели. Однако в данном случае злоумышленники, по всей видимости, не смогли реализовать все задачи в ходе первой атаки 2023 года либо столкнулись с улучшением защитных мер предприятия.

Центр мониторинга: индикаторы компрометации выдают присутствие Scaly Wolf
Центр мониторинга: индикаторы компрометации выдают присутствие Scaly Wolf

Артефакты, обнаруженные при анализе вредоносного ПО из обеих кампаний, указывают на одного разработчика. Уникальные сигнатуры кода, стиль программирования, структура модулей — всё это позволило экспертам «Доктор Веб» уверенно связать атаки 2023 и 2025 годов с одной и той же группировкой Scaly Wolf. По данным CNews, вредоносные инструменты для обеих кампаний создавал один и тот же разработчик, имеющий непосредственное отношение к этой APT-группе.

Характер целей также поддаётся идентификации. Машиностроительные и инженерные компании часто хранят промышленные чертежи, конструкторскую документацию, патентную информацию и данные о государственных оборонных заказах. Интерес Scaly Wolf к таким данным — типичное поведение для APT-группировок, работающих в интересах государственного кибершпионажа.

🔬 Индикаторы компрометации (IOCs) и выявление атак Scaly Wolf

На основе расследований «Доктор Веб» и других исследовательских центров сформирован перечень индикаторов, по которым можно обнаружить присутствие Scaly Wolf в корпоративной сети. Опубликованы как сетевые (IP-адреса C2-серверов, доменные имена), так и хостовые индикаторы (хеши вредоносных файлов, пути к файлам, названия процессов).

Шесть рубежей защиты: как остановить APT-группировку до вторжения
Шесть рубежей защиты: как остановить APT-группировку до вторжения

Сетевые индикаторы

  • Аномальный DNS-трафик — обращения к нехарактерным для предприятия доменам, особенно с коротким TTL.
  • VNC-соединения — неожиданные сеансы удалённого рабочего стола в нерабочее время.
  • Подозрительные HTTP/HTTPS-запросы — периодические передачи данных на внешние серверы, особенно в ночные часы.
  • Необычный объём исходящего трафика — превышение обычных объёмов в 3–5 раз и более может указывать на эксфильтрацию данных.

Хостовые индикаторы

  • Файлы с двойным расширением — .pdf.exe, .docx.scr, .xlsx.js и аналогичные.
  • Запущенные процессы — vnc.exe, winvnc.exe, а также процессы с подозрительными названиями, симулирующие легитимные службы.
  • Неавторизованные планировщики задач — созданные задачи в Task Scheduler на запуск неизвестных исполняемых файлов.
  • Модификации реестра — записи в разделах автозагрузки (Run, RunOnce) с указанием на временные папки (%TEMP%, %APPDATA%).

🛡️ Методы защиты: как предотвратить повторение сценария

Разбор кампании Scaly Wolf даёт чёткое понимание уязвимых мест в типовой корпоративной защите. Вот шесть практических мер, способных предотвратить подобные атаки:

Третья волна на подходе: ИИ-фишинг и эволюция Scaly Wolf
Третья волна на подходе: ИИ-фишинг и эволюция Scaly Wolf
  1. Обязательная установка антивирусного ПО на все рабочие станции. Атака Scaly Wolf началась именно с незащищённого компьютера. Даже одна машина без антивируса — потенциальная точка входа, через которую атакующие могут скомпрометировать всю сеть.
  2. Блокировка исполняемых файлов, передаваемых по почте. Настройте почтовый шлюз на блокировку вложений с расширениями .exe, .scr, .js, .vbs, .msi в сочетании с ZIP-архивами. Исключения — только по утверждённому списку.
  3. Включение отображения истинных расширений файлов в Windows. Эта простая настройка снимает эффект двойного расширения. Администраторам следует внедрить её через групповые политики для всех пользователей.
  4. Микросегментация сети. Разграничение доступа между отделами, цехами и системами предотвращает латеральное перемещение. Если Scaly Wolf проник в сеть, сегментация ограничит зону поражения одним сегментом.
  5. Двухфакторная аутентификация для всех критичных систем. Даже если злоумышленники получат учётные данные, MFA заблокирует доступ к важнейшим системам предприятия.
  6. SIEM-мониторинг и анализ сетевого трафика. Регулярная корреляция событий в SIEM-системе позволяет выявить аномалии на ранней стадии. Для инженерных компаний критично настроить мониторинг исходящего трафика — его аномальный рост часто означает эксфильтрацию данных ещё до того, как сработают сигнатуры антивируса.
✅ Вывод: Атака Scaly Wolf — наглядный пример того, как один незащищённый компьютер и доверчивый сотрудник могут свести на нет многомиллионные инвестиции в корпоративную безопасность. Устойчивость к APT-атакам строится на базовых принципах: защита конечных точек, контроль входящих вложений и активный сетевой мониторинг.

🔮 Будущее угрозы: чего ждать от Scaly Wolf

Упорство, с которым Scaly Wolf возвращается к той же цели, указывает на высокую организованность группировки и, вероятно, её связь с государственными структурами. BI.ZONE в своём анализе нового загрузчика Scaly Wolf отметили, что «инструменты группировки становятся сложнее, но не всегда эффективнее» — новый загрузчик оказался непригодным для выполнения поставленных задач, что демонстрирует всё ещё не до конца отлаженный цикл разработки вредоносного ПО.

Тем не менее, сам факт повторной атаки говорит о том, что Scaly Wolf продолжает эволюционировать. С ростом доступности инструментов на базе ИИ (включая генерацию фишинговых писем и обфускацию кода) группировка может выйти на новый уровень сложности. Инженерным, машиностроительным и оборонным предприятиям России следует ожидать как минимум третьей волны атак — и готовиться к ней заранее, внедряя проактивные методы защиты.

📚 Читайте также

📖 Термины

APT · SIEM · Бэкдор · Социальная инженерия · Фишинг

🔗 Источники