Реклама партнера — Название партнёра
UNIT.City — місце, де люди працюють... КРАЩЕ! Обирай свій простір просто зараз 👉

Фішингова кампанія PhantomCaptcha: російські хакери націлилися на держадміністрації й організації, що допомагають Україні

Дослідники кібербезпеки SentinelOne оприлюднили деталі скоординованої фішингової атаки під назвою PhantomCaptcha. Вона була націлена на організації, які надають допомогу Україні, а також держадміністрації чотирьох областей, з метою впровадження троянської програми віддаленого доступу.

Залишити коментар
Фішингова кампанія PhantomCaptcha: російські хакери націлилися на держадміністрації й організації, що допомагають Україні

Дослідники кібербезпеки SentinelOne оприлюднили деталі скоординованої фішингової атаки під назвою PhantomCaptcha. Вона була націлена на організації, які надають допомогу Україні, а також держадміністрації чотирьох областей, з метою впровадження троянської програми віддаленого доступу.

За даними нового звіту SentinelOne, 8 жовтня 2025 року цілями атаки стали окремі члени Міжнародного Червоного Хреста, Норвезької ради у справах біженців, Українського офісу ЮНІСЕФ, Реєстру збитків Ради Європи, а також обласні адміністрації України в Донецькій, Дніпропетровській, Полтавській та Миколаївській областях, повідомляє The Hacker News.

Жертвам надсилалися фішингові електронні листи, які імітували Офіс Президента України. Лист містив PDF-документ з вбудованим посиланням. Перехід за посиланням спрямовував жертву на фейковий сайт Zoom («zoomconference[.]app»).

На цьому етапі спрацьовувала підроблена сторінка Cloudflare CAPTCHA у стилі ClickFix. Під виглядом перевірки браузера вона обманом змушувала жертву виконати шкідливу команду PowerShell, вставивши її у діалогове вікно Windows Run.

Фейкова сторінка Cloudflare також створювала з'єднання WebSocket із сервером зловмисників. Хоча дослідники не спостерігали активації цієї лінії атаки, підозрюють, що вона призначена для живих сеансів соціальної інженерії.

Команда PowerShell призводить до запуску зашифрованого завантажувача, основна функція якого — отримати та виконати корисне навантаження другого етапу з віддаленого сервера. Це шкідливе ПЗ другого етапу проводить розвідку скомпрометованого хоста та відправляє дані на той самий сервер, який у відповідь надсилає троян віддаленого доступу PowerShell.

«Фінальне корисне навантаження — це троян віддаленого доступу на основі WebSocket, розміщений на російській інфраструктурі, який дозволяє довільне виконання віддалених команд, викрадення даних та потенційне розгортання додаткового шкідливого програмного забезпечення», — заявив дослідник безпеки Том Гегель. «Цей RAT на базі WebSocket є бекдором для віддаленого виконання команд, по суті, віддаленою оболонкою, яка надає оператору довільний доступ до хоста (комп’ютера).»

Детальніший аналіз завантажень на VirusTotal показав, що цей 8-сторінковий шкідливий PDF-файл був завантажений із різних країн — України, Індії, Італії та Словаччини, — що, імовірно, вказує на широке географічне охоплення цілей.

У SentinelOne зазначили, що підготовка до кампанії розпочалася 27 березня 2025 року, що може свідчити про складне планування.

Кампанія не була офіційно приписана до жодного відомого зловмисника чи групи, хоча використання методу ClickFix збігається з нещодавно викритими атаками хакерської групи COLDRIVER, пов’язаної з росією.

«Кампанія PhantomCaptcha відображає висококваліфікованого супротивника, який демонструє широке оперативне планування, розподілену інфраструктуру та навмисний контроль видимості», — заявили у SentinelOne. «Шестимісячний період між початковою реєстрацією інфраструктури та виконанням атаки, за яким послідувало швидке зняття орієнтованих на користувача доменів зі збереженням бекенду 'командування-контролю', підкреслює, що оператор добре обізнаний як із наступальними техніками, так і з методами уникнення захисного виявлення.»

Російські хакери викрали дані «десятків організацій» через вразливості в програмному забезпеченні Oracle для бізнесу. Як їм це вдалося
Російські хакери викрали дані «десятків організацій» через вразливості в програмному забезпеченні Oracle для бізнесу. Як їм це вдалося
По темi
Російські хакери викрали дані «десятків організацій» через вразливості в програмному забезпеченні Oracle для бізнесу. Як їм це вдалося
Від фішингу до шкідливого ПЗ: ШІ стає новою кіберзброєю росії у війні проти України
Від фішингу до шкідливого ПЗ: ШІ стає новою кіберзброєю росії у війні проти України
По темi
Від фішингу до шкідливого ПЗ: ШІ стає новою кіберзброєю росії у війні проти України
Читайте головні IT-новини країни в нашому Telegram
Читайте головні IT-новини країни в нашому Telegram
По темi
Читайте головні IT-новини країни в нашому Telegram
Читайте також
Спецоргани прогнозують посилення кібератак із боку рф на День Незалежності. Як себе захистити
Спецоргани прогнозують посилення кібератак із боку рф на День Незалежності. Як себе захистити
Спецоргани прогнозують посилення кібератак із боку рф на День Незалежності. Як себе захистити
Пишуть, що Signal зламали. Насправді - ні. Як захистити дані в месенджері - поради експерта з кібербезпеки
Пишуть, що Signal зламали. Насправді - ні. Як захистити дані в месенджері - поради експерта з кібербезпеки
Пишуть, що Signal зламали. Насправді - ні. Як захистити дані в месенджері - поради експерта з кібербезпеки
2 коментарі
США здійснюють наступальні хакерські операції в росії на підтримку України. Про це американці повідомили вперше
США здійснюють наступальні хакерські операції в росії на підтримку України. Про це американці повідомили вперше
США здійснюють наступальні хакерські операції в росії на підтримку України. Про це американці повідомили вперше
Українська IT-армія атакувала «імпортозамінний» російський магазин додатків RuStore
Українська IT-армія атакувала «імпортозамінний» російський магазин додатків RuStore
Українська IT-армія атакувала «імпортозамінний» російський магазин додатків RuStore

Хочете повідомити важливу новину? Пишіть у Telegram-бот

Головні події та корисні посилання в нашому Telegram-каналі

Обговорення
Коментарів поки немає.