TGStat
TGStat
Введите текст для поиска
Расширенный поиск каналов
  • flag Russian
    Язык сайта
    flag Russian flag English flag Uzbek
  • Вход на сайт
  • Каталог
    Каталог каналов и чатов Региональные подборки Тематические подборки Платные каналы Поиск каналов
    Добавить канал/чат
  • Рейтинги
    Рейтинг каналов Рейтинг чатов Рейтинг публикаций
    Рейтинги брендов и персон
  • Аналитика
  • Поиск по публикациям
  • Мониторинг Telegram
  • Продвижение
    Реклама через Яндекс Бизнес Реклама в каналах через TGStat Agency Реклама на сайте TGStat.ru
CRATU

14 Aug, 12:18

Открыть в Telegram Поделиться Пожаловаться

🕵️ Geo Likho и шпионский троянец Batavia: кража документов под видом договоров

🛰 Подразделение CRATU зарегистрировало масштабный набор IOC, связываемый с инфраструктурой Geo Likho и распространением Batavia.

Что такое Batavia?

Batavia — шпионское ПО, подробно описанное «Лабораторией Касперского» в июле 2025 года. Кампания началась в июле 2024 года и на момент публикации исследования продолжалась.

В апреле 2026 года Kaspersky сообщила, что ретроспективный анализ позволил отнести кампании с Batavia к новой группе Geo Likho.

Злоумышленники рассылают целевые фишинговые письма под видом договоров и деловой переписки. После перехода по ссылке загружается архив с вредоносным VBE-скриптом, запускающим трёхступенчатую цепочку заражения.

Batavia собирает офисные документы и системные журналы с компьютера и съёмных носителей, получает сведения об установленном ПО, драйверах и компонентах ОС, периодически делает скриншоты и отправляет собранные данные на управляющие серверы.

По данным Kaspersky, более 100 пользователей из нескольких десятков российских промышленных организаций получили письма-приманки. Это число отражает получателей фишинговых сообщений и не должно автоматически трактоваться как количество успешных заражений.

В текущем IOC-наборе CRATU представлена большая сеть доменов, стилизованных под российские регионы и города: Рязань, Свердловск, Ставрополь, Сургут, Курск, Хабаровск, Белгород, Калининград и другие.

Техники MITRE ATT&CK:

🎯 T1566.002 — фишинг со ссылкой
📄 T1204.002 — выполнение вредоносного файла
🧩 T1059.005 — Visual Basic
📤 T1041 — Exfiltration Over C2 Channel
🖼 T1113 — Screen Capture
📁 T1005 — Data from Local System

Характер текущей активности

CRATU зафиксировал десятки доменов и более 50 SHA256-хэшей, связанных с инфраструктурой и образцами Batavia.

🛡 Рекомендации по детектированию

Корреляционное правило должно включать:
🔸 Переход по ссылке из письма на домен из IOC-набора или ресурс с региональной тематикой.
🔸 Загрузку архива и запуск .vbe, .vbs или .js из %TEMP%, %APPDATA% либо Downloads.
🔸 Массовое чтение документов .doc, .docx, .pdf, .xls, .xlsx, презентаций, изображений и системных журналов.
🔸 Периодическое создание скриншотов.
🔸 Исходящие соединения на подозрительные домены после запуска скрипта.
🔸 Создание архива можно использовать как дополнительный hunting-признак, но опубликованный анализ Batavia не указывает архивацию как обязательный этап.

2.6k 0 0
Каталог
Каталог каналов и чатов Подборки каналов Поиск каналов Добавить канал/чат
Рейтинги
Рейтинг каналов Telegram Рейтинг чатов Telegram Рейтинг публикаций Рейтинги брендов и персон
API
API статистики API поиска публикаций API Callback
Наши каналы
@TGStat @TGStat_Chat @telepulse @TGStatAPI
Почитать
Академия TGStat Исследование Telegram 2019 Исследование Telegram 2021 Исследование Telegram 2023
Контакты
Справочный центр Поддержка Почта Вакансии
Всякая всячина
Пользовательское соглашение Политика конфиденциальности Публичная оферта
Наши боты
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot