🐺 Fairy Wolf снова в деле: новые IOC фишингового кластера
🛰 Подразделение CRATU зарегистрировало свежие индикаторы, связываемые с кластером Fairy Wolf.
Кто такие Fairy Wolf?
Кластер, отслеживаемый BI.ZONE как минимум с сентября 2024 года. Группировка специализируется на целевом фишинге.
В предыдущих кампаниях, в том числе в мае 2025 года, злоумышленники распространяли стилер Unicorn через электронную почту, маскируя вредоносные вложения под резюме, отчёты, договоры и документы с «условиями работы».
Среди известных целей — российские энергетические компании, предприятия тяжёлой промышленности и организации военно-промышленного комплекса.
В известных кампаниях наблюдались:
🎯 T1566.001 — фишинг с вложением
📄 T1204.002 — выполнение вредоносного файла пользователем
📦 HTA-файлы и скриптовые компоненты доставки
Характер текущей активности
По данным CRATU зафиксированы:
🌍 2 IP-адреса из IOC-блока
🧬 6 SHA256-индикаторов
Роль IP-адресов и семейство вредоносного ПО для текущих образцов в исходном наборе не уточняются. Поэтому корректнее рассматривать их как индикаторы для проверки фишинговой цепочки, а не автоматически называть C2 Unicorn.
Для расследования стоит проверить вероятный маршрут:
фишинговое письмо → вложение → запуск файла → исходящее соединение
🛡 Рекомендации по детектированию
Оператор может построить корреляционное правило по следующей логике:
Получение почтового вложения с расширением .hta, .vbs, .js, .exe, .scr либо архива .rar/.zip, содержащего такие файлы.
Запуск процесса из %TEMP%, %APPDATA%, Downloads или другого пользовательского каталога.
В течение 3–5 минут после запуска — исходящее соединение на внешний IP, особенно на один из адресов из IOC-блока.
Дополнительно: появление mshta.exe, wscript.exe или cscript.exe с подозрительными аргументами.
👁🗨 CRATU продолжает отслеживать активность Fairy Wolf и дополнять базу IOC
🛰 Подразделение CRATU зарегистрировало свежие индикаторы, связываемые с кластером Fairy Wolf.
Кто такие Fairy Wolf?
Кластер, отслеживаемый BI.ZONE как минимум с сентября 2024 года. Группировка специализируется на целевом фишинге.
В предыдущих кампаниях, в том числе в мае 2025 года, злоумышленники распространяли стилер Unicorn через электронную почту, маскируя вредоносные вложения под резюме, отчёты, договоры и документы с «условиями работы».
Среди известных целей — российские энергетические компании, предприятия тяжёлой промышленности и организации военно-промышленного комплекса.
В известных кампаниях наблюдались:
🎯 T1566.001 — фишинг с вложением
📄 T1204.002 — выполнение вредоносного файла пользователем
📦 HTA-файлы и скриптовые компоненты доставки
Характер текущей активности
По данным CRATU зафиксированы:
🌍 2 IP-адреса из IOC-блока
🧬 6 SHA256-индикаторов
Роль IP-адресов и семейство вредоносного ПО для текущих образцов в исходном наборе не уточняются. Поэтому корректнее рассматривать их как индикаторы для проверки фишинговой цепочки, а не автоматически называть C2 Unicorn.
Для расследования стоит проверить вероятный маршрут:
фишинговое письмо → вложение → запуск файла → исходящее соединение
🛡 Рекомендации по детектированию
Оператор может построить корреляционное правило по следующей логике:
Получение почтового вложения с расширением .hta, .vbs, .js, .exe, .scr либо архива .rar/.zip, содержащего такие файлы.
Запуск процесса из %TEMP%, %APPDATA%, Downloads или другого пользовательского каталога.
В течение 3–5 минут после запуска — исходящее соединение на внешний IP, особенно на один из адресов из IOC-блока.
Дополнительно: появление mshta.exe, wscript.exe или cscript.exe с подозрительными аргументами.
👁🗨 CRATU продолжает отслеживать активность Fairy Wolf и дополнять базу IOC