TGStat
TGStat
Введите текст для поиска
Расширенный поиск каналов
  • flag Russian
    Язык сайта
    flag Russian flag English flag Uzbek
  • Вход на сайт
  • Каталог
    Каталог каналов и чатов Региональные подборки Тематические подборки Платные каналы Поиск каналов
    Добавить канал/чат
  • Рейтинги
    Рейтинг каналов Рейтинг чатов Рейтинг публикаций
    Рейтинги брендов и персон
  • Аналитика
  • Поиск по публикациям
  • Мониторинг Telegram
  • Продвижение
    Реклама через Яндекс Бизнес Реклама в каналах через TGStat Agency Реклама на сайте TGStat.ru
CRATU

7 Aug, 12:18

Открыть в Telegram Поделиться Пожаловаться

🐺 Fairy Wolf снова в деле: новые IOC фишингового кластера

🛰 Подразделение CRATU зарегистрировало свежие индикаторы, связываемые с кластером Fairy Wolf.

Кто такие Fairy Wolf?

Кластер, отслеживаемый BI.ZONE как минимум с сентября 2024 года. Группировка специализируется на целевом фишинге.

В предыдущих кампаниях, в том числе в мае 2025 года, злоумышленники распространяли стилер Unicorn через электронную почту, маскируя вредоносные вложения под резюме, отчёты, договоры и документы с «условиями работы».

Среди известных целей — российские энергетические компании, предприятия тяжёлой промышленности и организации военно-промышленного комплекса.

В известных кампаниях наблюдались:
🎯 T1566.001 — фишинг с вложением
📄 T1204.002 — выполнение вредоносного файла пользователем

📦 HTA-файлы и скриптовые компоненты доставки
Характер текущей активности

По данным CRATU зафиксированы:

🌍 2 IP-адреса из IOC-блока
🧬 6 SHA256-индикаторов

Роль IP-адресов и семейство вредоносного ПО для текущих образцов в исходном наборе не уточняются. Поэтому корректнее рассматривать их как индикаторы для проверки фишинговой цепочки, а не автоматически называть C2 Unicorn.

Для расследования стоит проверить вероятный маршрут:
фишинговое письмо → вложение → запуск файла → исходящее соединение

🛡 Рекомендации по детектированию

Оператор может построить корреляционное правило по следующей логике:
Получение почтового вложения с расширением .hta, .vbs, .js, .exe, .scr либо архива .rar/.zip, содержащего такие файлы.

Запуск процесса из %TEMP%, %APPDATA%, Downloads или другого пользовательского каталога.

В течение 3–5 минут после запуска — исходящее соединение на внешний IP, особенно на один из адресов из IOC-блока.

Дополнительно: появление mshta.exe, wscript.exe или cscript.exe с подозрительными аргументами.

👁‍🗨 CRATU продолжает отслеживать активность Fairy Wolf и дополнять базу IOC

486 0 0 49
Каталог
Каталог каналов и чатов Подборки каналов Поиск каналов Добавить канал/чат
Рейтинги
Рейтинг каналов Telegram Рейтинг чатов Telegram Рейтинг публикаций Рейтинги брендов и персон
API
API статистики API поиска публикаций API Callback
Наши каналы
@TGStat @TGStat_Chat @telepulse @TGStatAPI
Почитать
Академия TGStat Исследование Telegram 2019 Исследование Telegram 2021 Исследование Telegram 2023
Контакты
Справочный центр Поддержка Почта Вакансии
Всякая всячина
Пользовательское соглашение Политика конфиденциальности Публичная оферта
Наши боты
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot