🕵️ Geo Likho и шпионский троянец Batavia: кража документов под видом договоров
🛰 Подразделение CRATU зарегистрировало масштабный набор IOC, связываемый с инфраструктурой Geo Likho и распространением Batavia.
Что такое Batavia?
Batavia — шпионское ПО, подробно описанное «Лабораторией Касперского» в июле 2025 года. Кампания началась в июле 2024 года и на момент публикации исследования продолжалась.
В апреле 2026 года Kaspersky сообщила, что ретроспективный анализ позволил отнести кампании с Batavia к новой группе Geo Likho.
Злоумышленники рассылают целевые фишинговые письма под видом договоров и деловой переписки. После перехода по ссылке загружается архив с вредоносным VBE-скриптом, запускающим трёхступенчатую цепочку заражения.
Batavia собирает офисные документы и системные журналы с компьютера и съёмных носителей, получает сведения об установленном ПО, драйверах и компонентах ОС, периодически делает скриншоты и отправляет собранные данные на управляющие серверы.
По данным Kaspersky, более 100 пользователей из нескольких десятков российских промышленных организаций получили письма-приманки. Это число отражает получателей фишинговых сообщений и не должно автоматически трактоваться как количество успешных заражений.
В текущем IOC-наборе CRATU представлена большая сеть доменов, стилизованных под российские регионы и города: Рязань, Свердловск, Ставрополь, Сургут, Курск, Хабаровск, Белгород, Калининград и другие.
Техники MITRE ATT&CK:
🎯 T1566.002 — фишинг со ссылкой
📄 T1204.002 — выполнение вредоносного файла
🧩 T1059.005 — Visual Basic
📤 T1041 — Exfiltration Over C2 Channel
🖼 T1113 — Screen Capture
📁 T1005 — Data from Local System
Характер текущей активности
CRATU зафиксировал десятки доменов и более 50 SHA256-хэшей, связанных с инфраструктурой и образцами Batavia.
🛡 Рекомендации по детектированию
Корреляционное правило должно включать:
🔸 Переход по ссылке из письма на домен из IOC-набора или ресурс с региональной тематикой.
🔸 Загрузку архива и запуск .vbe, .vbs или .js из %TEMP%, %APPDATA% либо Downloads.
🔸 Массовое чтение документов .doc, .docx, .pdf, .xls, .xlsx, презентаций, изображений и системных журналов.
🔸 Периодическое создание скриншотов.
🔸 Исходящие соединения на подозрительные домены после запуска скрипта.
🔸 Создание архива можно использовать как дополнительный hunting-признак, но опубликованный анализ Batavia не указывает архивацию как обязательный этап.
🛰 Подразделение CRATU зарегистрировало масштабный набор IOC, связываемый с инфраструктурой Geo Likho и распространением Batavia.
Что такое Batavia?
Batavia — шпионское ПО, подробно описанное «Лабораторией Касперского» в июле 2025 года. Кампания началась в июле 2024 года и на момент публикации исследования продолжалась.
В апреле 2026 года Kaspersky сообщила, что ретроспективный анализ позволил отнести кампании с Batavia к новой группе Geo Likho.
Злоумышленники рассылают целевые фишинговые письма под видом договоров и деловой переписки. После перехода по ссылке загружается архив с вредоносным VBE-скриптом, запускающим трёхступенчатую цепочку заражения.
Batavia собирает офисные документы и системные журналы с компьютера и съёмных носителей, получает сведения об установленном ПО, драйверах и компонентах ОС, периодически делает скриншоты и отправляет собранные данные на управляющие серверы.
По данным Kaspersky, более 100 пользователей из нескольких десятков российских промышленных организаций получили письма-приманки. Это число отражает получателей фишинговых сообщений и не должно автоматически трактоваться как количество успешных заражений.
В текущем IOC-наборе CRATU представлена большая сеть доменов, стилизованных под российские регионы и города: Рязань, Свердловск, Ставрополь, Сургут, Курск, Хабаровск, Белгород, Калининград и другие.
Техники MITRE ATT&CK:
🎯 T1566.002 — фишинг со ссылкой
📄 T1204.002 — выполнение вредоносного файла
🧩 T1059.005 — Visual Basic
📤 T1041 — Exfiltration Over C2 Channel
🖼 T1113 — Screen Capture
📁 T1005 — Data from Local System
Характер текущей активности
CRATU зафиксировал десятки доменов и более 50 SHA256-хэшей, связанных с инфраструктурой и образцами Batavia.
🛡 Рекомендации по детектированию
Корреляционное правило должно включать:
🔸 Переход по ссылке из письма на домен из IOC-набора или ресурс с региональной тематикой.
🔸 Загрузку архива и запуск .vbe, .vbs или .js из %TEMP%, %APPDATA% либо Downloads.
🔸 Массовое чтение документов .doc, .docx, .pdf, .xls, .xlsx, презентаций, изображений и системных журналов.
🔸 Периодическое создание скриншотов.
🔸 Исходящие соединения на подозрительные домены после запуска скрипта.
🔸 Создание архива можно использовать как дополнительный hunting-признак, но опубликованный анализ Batavia не указывает архивацию как обязательный этап.