Какие государственные (и окологосударственные) хакерские группы проводят кибератаки на Россию?
Об этом можно узнать из исследований компаний в области информационной безопасности. В таблице систематизированы отчёты с атрибуцией вредоносной деятельности конкретным группам класса APT.
APT — аббревиатура от Advanced Persistent Threat (устойчивая угроза повышенной сложности), которая используется для обозначения групп, обладающих значительными ресурсами и навыками и реализующих целевые атаки. Как правило, под APT подразумевают хакеров, действующих в интересах того или иного государства.
Помимо APT-группировок в таблицу включены некоторые группировки, классифицируемые исследователями как хактивисты. Традиционно к хактивизму относят различные публичные акции в интернете под политическими лозунгами. Подпадают ли под это определение хакерские группировки, целенаправленно и на протяжении продолжительного времени проводящие атаки в рамках вооружённого конфликта? Во многом они сближаются с APT-группировками (13 откября 2025).
Таблица составлена на основе публичных отчётов Positive Technologies, «Лаборатории Касперского», BI.ZONE, Group-IB/F.A.C.C.T. с 2021 по март 2024 г. (а также нескольких более ранних) и некоторых отчётов иностранных компаний об атаках на российские организации.
Добавлены 40 отчётов, в том числе отчёты российских компаний с апреля по октябрь 2024. (24 октября 2024).
Добавлен 51 отчёт, в основном за период с октября 2024 по апрель 2025, а также некоторые более ранние; удалены дубли (9 апреля 2025).
Добавлен 61 отчёт: за период с апреля по октябрь 2025, а также более ранние; исправлены названия или объединены некоторые группы (13 октября 2025).
Добавлены 58 отчётов: за период с октября 2025 по апрель 2026, а также более ранние; удалён один отчёт; добавлен столбец с количеством отчётов по каждой группировке(14 апреля 2025).
В таблицу внесены только APT-группы, но не включены киберпреступные и хактивистские группы.
Этот перечень не является исчерпывающим, поскольку основан только на части публичных отчётов. Кроме того, некоторые известные атаки государственных хакеров не отражены в отчётах (например, атака Киберкомандования США на РИА ФАН в ноябре 2018 г.).
Атрибуты в таблице:
- Название: указано одно или несколько названий группы, которые упоминаются в отчётах. Разные компании, изучающие киберугрозы, используют собственные системы обозначения APT-групп. Варианты названия одной и той же группы можно посмотреть в Malpedia.
- Страна: указана предположительная страна, с которой связана группа. Страна указана в том случае, если атрибуция содержится в отчёте или если относительно этого в сообществе исследователей сложилось общее понимание (на основе других отчётов).
- Цели в России: указаны сектора, которые, согласно отчётам компаний, подвергались атакам группы. В большинстве случаев в отчётах не упоминаются конкретные организации.
- Отчёты: указаны отчёты, в которых вредоносная деятельность атрибутируется группе. Даны активные ссылки на отчёты, также указана компания — автор отчёта. В нескольких случаях, если атака атрибутируется не одной группе, такие отчёты выделены курсивом и указаны для каждой из соответствующих групп.
- Всего: количество отчётов по каждой группировке.
Составитель: Олег Шакиров, автор канала «Кибервойна» (см. для обратной связи и вопросов).
Составлено 2 апреля 2024. Обновлено 24 октября 2024, 9 апреля 2025, 13 октября 2025, 14 апреля 2026.
APT-группы, атакующие цели в России
Название
Страна
Цели в России
Отчёты
Всего
Украина
2026: Forbidden Hyena атакует с новым трояном удаленного доступа BlackReaperRAT (BI.ZONE)
2025: Один за всех и все за одного: совместные атаки 4BID, BO Team и Red Likho (Лаборатория Касперского)
Китай
правительственные организации; СМИ, ТЭК; военные структуры; IT-компании, государственные подрядчики и интеграторы
2025: Атаки разящей панды: APT31 сегодня (Positive Technologies)
2023: Азиатские APT-группировки: тактики, техники и процедуры (Лаборатория Касперского)
2022: Летающие в «облаках»: APT31 вновь использует облачное хранилище, атакуя российские компании (Positive Technologies)
2021: Новый дроппер группы APT31. Пункты назначения: Монголия, Россия, США и не только (Positive Technologies)
Иран
КНДР
оборонная промышленность, инвестиционная компания, политические организации, дипломатические организации
2025: Сотни тысяч рублей за ваши секреты: кибершпионы Squid Werewolf маскируются под рекрутеров (BI.ZONE)
2024: Konni Threat Worldview Expansion Analysis Report (Genians)
2024: To Russia With Love: Assessing a KONNI-Backdoored Suspected Russian Consular Software Installer (DCSO)
2023: Comrades in Arms? | North Korea Compromises Sanctioned Russian Missile Engineering Company (SentinelOne)
2023: Konni Campaign Distributed Via Malicious Document (Fortinet)
2022: North Korean Group “KONNI” Targets the Russian Diplomatic Sector with new Versions of Malware Implants (Cluster25)
2022: New Konni Campaign Kicks Off the New Year by Targeting Russian Ministry of Foreign Affairs (Lumen’s Black Lotus Labs)
2021: New variant of Konni malware used in campaign targetting Russia (Malwarebytes)
2019: ScarCruft continues to evolve, introduces Bluetooth harvester (Лаборатория Касперского)
КНДР
криптовалютные компании
2022: The BlueNoroff cryptocurrency hunt is still on (Лаборатория Касперского)
Украина
ИТ, телеком, госсектор, госкомпании, производство
2026: Проникнуть в офис через Office (Positive Technologies)
2025: Один за всех и все за одного: совместные атаки 4BID, BO Team и Red Likho (Лаборатория Касперского)
2025: Обновленные инструменты группировки BO Team (Лаборатория Касперского)
2025: Поймать сову за хвост: тактики и инструменты группировки BO Team (Лаборатория Касперского)
2024: Lifting Zmiy: взлом контроллеров SCADA-систем в погоне за главными жертвами (Солар)
Китай
2026: Последние кампании HoneyMyte: обновленный бэкдор CoolClient и несколько вариантов стилера (Лаборатория Касперского)
2022: Mustang Panda deploys a new wave of malware targeting Europe (Cisco Talos)
2022: BRONZE PRESIDENT Targets Russian Speakers with Updated PlugX (Secureworks)
Китай
государственные учреждения
2019: Calypso АРТ: изучаем новую группировку, атакующую госучреждения (Positive Technologies)
—
авиационная промышленность
2021: Мастера маскировки: новая группировка ChamelGang и ее арсенал (Positive Technologies)
—
государственные ведомства, исследовательская госкомпания, военная сфера, оборонная промышленность, агропромышленность, телекоммуникации, строительство, производственные компании
2026: Mustard Tempest и многоступенчатая цепочка доставки вредоносного ПО (Positive Technologies)
2026: Анализ фишинговой кампании Cloud Atlas (Солар)
2025: Активность Cloud Atlas в первой половине 2025 года: что изменилось (Лаборатория Касперского)
2025: Полевые испытания: эксперты F6 проанализировали новые атаки группы Cloud Atlas (F6)
2025: Новая волна кибератак APT-группировки Cloud Atlas на государственный сектор России (Positive Technologies)
2024: Новый инструмент в атаках Cloud Atlas (Лаборатория Касперского)
2024: Cloud Atlas: sheet happens (Positive Technologies)
2024: Осеннее обострение: как прогосударственные хакерские группы атакуют российские предприятия, связанные с СВО (F.A.C.C.T.)
2024: Эксфильтрация в промышленных масштабах (Positive Technologies)
2024: Cloud Werewolf атакует госслужащих России и Беларуси «путевками на лечение» и «приказами федеральных служб» (BI.ZONE)
2023: Туман кибервойны: шпионы из Cloud Atlas атакуют российские компании под видом поддержки участников СВО (F.A.C.C.T.)
2022: APT Cloud Atlas: Unbroken Threat (Positive Technologies)
2022: Cloud Atlas targets entities in Russia and Belarus amid the ongoing war in Ukraine (Checkpoint)
2015: Cloud Atlas: стильное возвращение АРТ-кампании (Лаборатория Касперского)
Китай
государственные организации, IT-компании
2024: Обновленный CloudSorcerer: как инструментарий группировки изменился с 2022 года (Солар)
2024: CloudSorcerer: новая APT-угроза, нацеленная на российские государственные организации (Лаборатория Касперского)
2024: Кампания EastWind: новые атаки CloudSorcerer на госорганизации в России (Лаборатория Касперского)
—
дипломатические, научно-исследовательские организации
2023: APT-угроза CloudWizard: история CommonMagic продолжается (Лаборатория Касперского)
2023: Uncovering RedStinger – Undetected APT cyber operations in Eastern Europe since 2020 (Malwarebytes)
Украина
оборонно-промышленный комплекс, военные организации, критическая информационная инфраструктура, госорганы
2025: Core Werewolf доставляет UltraVNC через новый дроппер (BI.ZONE)
2025: Новая активность APT-группировки Core Werewolf (Перспективный мониторинг)
2025: Заметки о налогах: Core Werewolf мимикрирует под ФНС России (BI.ZONE)
2025: Новые модификации ВПО, связанные с APT-группировкой Core Werewolf (Перспективный мониторинг)
2025: Склонность награждать: шпионы Core Werewolf атаковали военные организации Беларуси и России (F6)
2025: Love and hate under war: The GamaCopy organization, which imitates the Russian Gamaredon, uses military - related bait to launch attacks on Russia (Knownsec)
2024: Осеннее обострение: как прогосударственные хакерские группы атакуют российские предприятия, связанные с СВО (F.A.C.C.T.)
2024: Повторите, плохо видно (Positive Technologies)
2024: Не буди лихо: Core Werewolf совершенствует атаки на российские госорганизации (BI.ZONE)
2024: Кибершпионы из Core Werewolf пытались атаковать российскую военную базу в Армении (F.A.C.C.T.)
2024: Awaken Likho не спит: разбираем новые техники APT-группы (Лаборатория Касперского)
2023: Новая волна атак хакерской группировки Core Werewolf (Positive Technologies)
2023: Core Werewolf против ОПК и критической инфраструктуры (BI.ZONE)
Китай
правительственные и военные организации
2022: Tracking cyber activity in Eastern Europe (Google Threat Analysis Group)
Украина
государственные организации, телекоммуникационные и технологические компании, промышленные предприятия, сфера развлечений
2024: Сквозь тени анархии: разбираем атаки Cyber Anarchy Squad (Лаборатория Касперского)
—
промышленные предприятия, государственные учреждения
2025: TTP группы Киберпартизаны: шпионаж и дестабилизация (Лаборатория Касперского)
—
предприятия оборонно-промышленного комплекса
2023: Dark River. Их не видишь, а они есть (Positive Technologies)
—
военные, силовые структуры
2026: Триединое зло: «оборотни» атакуют сотрудников силовых структур (BI.ZONE)
Украина
металлургия, телекоммуникации, горная промышленность, информационные технологии, государственные учреждения, разработка ПО, энергетика, образование, автомобилестроение, разработка программного обеспечения
2026: Мертвые души в инфраструктуре — атака Shedding Zmiy на госсектор (Солар)
2025: (Ex)Cobalt. Обзор инструментов группы в атаках за 2024–2025 годы (Positive Technologies)
2025: Один за всех и все за одного: совместные атаки 4BID, BO Team и Red Likho (Лаборатория Касперского)
2025: Змеиная Rustамания (Солар)
2025: В арсеналах Shedding Zmiy: инструмент для атак через недостатки настроек системного окружения популярной CMS (Солар)
2025: Неожиданные артефакты в недавней кампании GoRed (Лаборатория Касперского)
2025: Расширение арсенала: Shedding Zmiy использует Puma-руткит в новых атаках (Солар)
2024: ExCobalt: GoRed — техника скрытого туннеля (Positive Technologies)
2024: Распутываем змеиный клубок: по следам атак Shedding Zmiy (Солар)
2024: Shedding Zmiy: углубленный технический анализ инструментария (Солар)
2024: Shedding Zmiy: углубленный технический анализ десериализации VIEWSTATE (Солар)
2023: (Ex)Cobalt в новом обличье: исследование последней атаки известной группировки (Солар)
2023: Уже не те: атаки (Ex)Cobalt на российские компании в 2023 году (Positive Technologies)
—
образование, госслужащие
2025: Эксперты F6 установили связь между атакой на российские предприятия от имени «ВОЕНМЕХа» и кибершпионами FakeTicketer (F6)
2025: Operation HollowQuill: Malware delivered into Russian R&D Networks via Research Decoy PDFs (Seqrite)
2025: Билет, которого нет: специалисты F.A.C.C.T. обнаружили новую угрозу – FakeTicketer (F.A.C.C.T.)
2025: Один ленивый драйвер (Positive Technologies)
—
оператор грузовых железнодорожных перевозок, госструктуры, СМИ, университеты, научно-исследовательские центры, финансовые организации
2025: Продолжение операции «Форумный тролль»: российских политологов атакуют при помощи отчетов о плагиате (Лаборатория Касперского)
2025: Mem3nt0 mori – Hacking Team снова с нами! (Лаборатория Касперского)
2025: Team46 и TaxOff: две стороны одной медали (Positive Technologies)
2025: Операция «Форумный тролль»: APT-атака с цепочкой эксплойтов нулевого дня для Google Chrome (Лаборатория Касперского)
2024: TaxOff: кажется, у вас... бэкдор (Positive Technologies)
2024: Использование Яндекс Браузера для закрепления в скомпрометированной системе. Несостоявшаяся целевая атака на российского оператора грузовых железнодорожных перевозок. (Dr. Web)
2024: Атаки группировки Team46 (Positive Technologies)
—
госсектор, энергетика, финансы, СМИ, телекоммуникационные и строительные компании, энергетика, ОПК, военная сфера, силовые структуры
2026: Пятничная рассылка (Positive Technologies)
2026: Триединое зло: «оборотни» атакуют сотрудников силовых структур (BI.ZONE)
2025: Tracing a Paper Werewolf campaign through AI-generated decoys and Excel XLLs (Intezer)
2025: Потерянное Goffeeйное зерно (Positive Technologies)
2025: Гадание на Goffeeной гуще: актуальные инструменты и особенности группировки Goffee в атаках на Россию (Positive Technologies)
2025: Paper Werewolf атакует Россию с использованием уязвимости нулевого дня в WinRAR (BI.ZONE)
2025: Новые атаки GOFFEE: разбор Kill Chain и анализ вредоносного ПО (RED Security)
2025: APT-группа GOFFEE продолжает атаковать организации в России (Лаборатория Касперского)
2024: Paper Werewolf совмещает кибершпионаж с деструктивными действиями (BI.ZONE)
2024: Gapucino — это GOFFEE (Positive Technologies)
2024: Threat actor abuses Gophish to deliver new PowerRAT and DCRAT (Cisco Talos)
2023: APT trends report Q3 2023 (Лаборатория Касперского)
—
госучреждения, энергетика, космическая отрасль, телекоммуникации, образование, сфера безопасности, строительство, транспорт и логистика, медицина, горная промышленность, ритейл
2024: Hellhounds: Операция Lahat. Часть 2 (Positive Technologies)
2023: Hellhounds: операция Lahat (Positive Technologies)
—
оборонные компании, агентства развития, университеты, энергетические компании, государственные организации, ИТ-компании и их подрядчики
2025: Подробный технический анализ инструментария Obstinate Mogwai. Часть 1: Новая версия бэкдора KingOfHearts (Солар)
2025: Подробный технический анализ инструментария Obstinate Mogwai. Часть 2: бэкдоры Donnect, DimanoRAT и веб-шелл AntSpy (Солар)
2024: The Lord of PowerShell: The Return of the "IAmTheKing" (Positive Technologies)
2024: Десериализация VIEWSTATE: как “недозакрытая” уязвимость играет на руку проправительственным группировкам (Солар)
2024: Reign of King: тактики и инструментарий группировки Obstinate Mogwai (Солар)
2020: IAmTheKing and the SlothfulMedia malware family (Лаборатория Касперского)
—
промышленность, авиастроение, образование
2026: Будильник, от которого не отмахнешься: как CapFix атакует российские организации (Positive Technologies)
2025: Пройдите проверку и получите ВПО: ClickFix добралась до России (BI.ZONE)
Китай
государственные органы, авиакомпании, исследовательские институты
2025: Группа IronHusky обновила MysterySnail для атак на организации в России и Монголии (Лаборатория Касперского)
2017: APT Trends report Q3 2017 (Лаборатория Касперского)
КНДР
МИД, исследовательские организации
2022: Kimsuky Group is targeting the Russian Foreign Ministy (ESTsecurity)
2021: The Thallium Network conducted sophisticated cyberattacks against Russian researchers active in the North Korean economy (ESTsecurity)
КНДР
оборонная промышленность, криптовалютные компании, торговля криптовалютами
2024: Криптовалютная игра от APT Lazarus: инвесторы против уязвимостей нулевого дня (Лаборатория Касперского)
2024: Доверяй, но проверяй: история расследования инцидента на основе OSINT (МТС RED)
2023: Comrades in Arms? | North Korea Compromises Sanctioned Russian Missile Engineering Company (SentinelOne)
2021: Lazarus атакует оборонную промышленность с помощью ThreatNeedle (Лаборатория Касперского)
2020: Operation AppleJeus Sequel (Лаборатория Касперского)
Иран
авиакосмические и телекоммуникационные компании
2021: Operation GhostShell: Novel RAT Targets Global Aerospace and Telecoms Firms (Cybereason)
Индия
2025: Mysterious Elephant — растущая APT-угроза в Азиатско-Тихоокеанском регионе (Лаборатория Касперского)
Украина
полупроводниковая промышленность, военно-промышленный комплекс, производственные организации
2024: Mysterious Werewolf атакует ВПК с помощью нового бэкдора RingSpy (BI.ZONE)
2023: Mysterious Werewolf атакует российскую промышленность (BI.ZONE)
2023: Threat Actor deploys Mythic’s Athena Agent to target Russian Semiconductor Suppliers (Cyble)
Украина
поставки телекоммуникационного оборудования, промышленные предприятия, машиностроение, добывающая промышленность, обрабатывающая промышленность, СМИ, ритейл, госсектор
2026: Держим руку на Pulse. Кибератаки группировки Mythic Likho на КИИ России (Positive Technologies)
2025: Arcane Werewolf вернулся с обновленным имплантом Loki (BI.ZONE)
2025: Merlin, приятель Loki: еще один агент для Mythic атакует российские компании (Лаборатория Касперского)
—
IT-компании, госорганы
—
орган исполнительной власти
—
государственная организация
—
государственный сектор
Украина
госорганы, ОПК, судостроение, НИИ, предприятия химической, горнодобывающей, обрабатывающей промышленности, приборостроительный завод, механический завод, технопарк, лизинговая компания, нефтегазовая отрасль, IT-компании, здравоохранение, строительство, логистика, финансовый сектор, энергетика, образование и наука, ЖКХ, городская инфраструктура и муниципальные услуги, аэрокосмическая отрасль, потребительские цифровые сервисы, электронная коммерция, производство потребительских товаров
2026: Кампания Head Mare с бэкдором PhantomPxPigeon и зараженными установочными файлами ПО TrueConf (Лаборатория Касперского)
2026: Новая рассылка Head Mare: договор с фантомом (Лаборатория Касперского)
2026: В самое сердце: разбираем новый инструментарий Head Mare (Лаборатория Касперского)
2026: Беспокойный дух: шпионы PhantomCore провели новые атаки на российские компании (F6)
2025: Operation CyberPosi (Positive Technologies)
2025: Хакеры атакуют российские компании с помощью уязвимостей в старых версиях TrueConf (RED Security)
2025: Head Mare в дикой природе: цепочка бэкдоров и SSH-туннель для проникновения в инфраструктуру (Лаборатория Касперского)
2025: Обновленные инструменты группировки Fairy Trickster и ее вероятная связь с Lifting Zmiy (Солар)
2025: Фантомные боли. Масштабная кампания кибершпионажа и возможный раскол APT-группировки PhantomCore (Positive Technologies)
2025: Атрибуция Exchange-кейлоггеров к группировке PhantomCore (Positive Technologies)
2025: Rainbow Hyena снова атакует: новый бэкдор и смена тактик (BI.ZONE)
2025: Отпечатки прошлого: F6 исследовала новые и ранее неизвестные активности группы PhantomCore (F6)
2024: Head Mare Group Intensifies Attacks on Russia with PhantomCore Backdoor (Cyble)
2024: Эволюция призрака: новые атаки и инструменты кибершпионов PhantomCore (F.A.C.C.T.)
2024: Невидимые связи: специалисты F.A.C.C.T. обнаружили ранее неизвестный загрузчик PhantomDL и атрибутировали его группе PhantomCore (F.A.C.C.T.)
2024: Призрак в архиве: эксперты F.A.C.C.T. обнаружили атаки новой группы кибершпионов PhantomCore (F.A.C.C.T.)
—
государственные учреждения, научные предприятия, IT-организации
2026: Punishing Owl атакует Россию: новая сова в лесу хактивистов (Positive Technologies)
Украина
научно-исследовательские институты, предприятия ракетно-космической и авиационной отрасли, производители оборудования для разных отраслей, радиопромышленность, госсектор, строительство
2026: Призрачный Gist (Positive Technologies)
2026: Librarian Likho масштабирует атаки: анализируем новую кампанию группы (Лаборатория Касперского)
2025: Лихо обновило инструментарий (Лаборатория Касперского)
2025: Специалисты Angara MTDR зафиксировали активизацию деятельности группировки Rare Werewolf (Angara Security)
2025: Город засыпает, просыпается APT: как Librarian Ghouls крадут данные по ночам (Лаборатория Касперского)
2025: Уже не Rezet, или Новые атаки Rare Wolf (Positive Technologies)
2025: Rare Wolf готовится к охоте (Positive Technologies)
2025: Перезагрузка от Rezet: кибершпионская группировка снова атакует промышленные предприятия России (F.A.C.C.T.)
2024: Librarian Ghouls занялись промышленным шпионажем (Лаборатория Касперского)
2024: Таргетированная вредоносная рассылка для сбора информации (Лаборатория Касперского)
2023: Rare Wolf охотится за приватными данными с помощью фальшивых накладных «1С:Предприятие» (BI.ZONE)
—
биотехнологии, розничная торговля, агропромышленный комплекс, телекоммуникации и финансовый сектор, федеральный фонд
2025: Разбираем змеиные повадки: новые инструменты ReaverBits в атаках на российские компании (F6)
2024: Карты биты: новая группа ReaverBits атакует российские компании (F.A.C.C.T.)
—
образование, промышленность, информационные технологии, военно-промышленный комплекс, аэрокосмическая сфера, ТЭК
2025: Квартальный отчет июнь 2025 (Positive Technologies)
2025: Камень ограненный: Sapphire Werewolf использует новую версию Amethyst Stealer для атак на ТЭК (BI.ZONE)
2024: Sapphire Werewolf оттачивает известный стилер для новых атак (BI.ZONE)
—
государственные и оборонные организации
2023: THE SKELETON WOLF (APT-LY-1008) ORGANIZATION USES WINRAR VULNERABILITIES TO ATTACK THE GOVERNMENTS AND DEFENSE DEPARTMENTS OF RUSSIA AND BELARUS (Anheng Threat Intelligence Center)
2023: The New APT Group DarkCasino and the Global Surge in WinRAR 0-Day Exploits (NSFOCUS)
—
военные организации, госуправление, ОПК
2026: Надвигающийся циклон: Vortex Werewolf атакует Россию (BI.ZONE)
2025: Operation SkyCloak: Tor Campaign targets Military of Russia & Belarus (Seqrite)
Китай
государственные и образовательные учреждения, охранные предприятия, предприятия авиационной, ракетно-космической и сельскохозяйственной промышленности, ОПК, ТЭК, информационная безопасность, IT
2025: Фишинговая кампания Erudite Mogwai в России (Солар)
2025: Как группировка Erudite Mogwai перехватывает учетные данные Windows. Часть 1 (Солар)
2025: Как группировка Erudite Mogwai перехватывает учетные данные Windows. Часть 2 (Солар)
2025: LuckyStrike Agent: покерный блеф от Erudite Mogwai (Солар)
2025: Как Erudite Mogwai обходит правила детектирования (Солар)
2025: Erudite Mogwai использует кастомный Stowaway для скрытного продвижения в сети (Солар)
2023: Space Pirates: исследуем нестандартные техники, новые векторы атак и инструменты группировки (Positive Technologies)
2022: Space Pirates: исследуем инструменты и связи новой хакерской группировки (Positive Technologies)
Украина
государственные организации и подрядчики, промышленность, исследовательские центры, фармацевтическая компания, ОПК, аэрокосмическая промышленность, ТЭК
2025: Sticky Werewolf применяет троян удаленного доступа в атаках на ТЭК (BI.ZONE)
2025: Сбор хешей продолжается (Солар)
2025: Новая кампания PhaseShifters (Positive Technologies)
2025: Angry Likho: старые звери в новом лесу (Лаборатория Касперского)
2025: F.A.C.C.T. обнаружил новые атаки проукраинских кибершпионов Sticky Werewolf (F.A.C.C.T.)
2024: Не поминайте лихом: новая целевая кампания Angry Likho (Лаборатория Касперского)
2024: Дети, не списываем! «Новые» техники группировки PhaseShifters (Positive Technologies)
2024: Осеннее обострение: как прогосударственные хакерские группы атакуют российские предприятия, связанные с СВО (F.A.C.C.T.)
2024: Липкий клон: MimiStick — подражатели или эволюция Sticky Werewolf (F.A.C.C.T.)
2024: Howling at the Inbox: Sticky Werewolf's Latest Malicious Aviation Attacks (Morphisec)
2024: Разбор новой атаки кибершпионов Sticky Werewolf с использованием Rhadamanthys Stealer (F.A.C.C.T.)
2024: Кибершпионы Sticky Werewolf вышли из новогодней спячки (F.A.C.C.T.)
2023: Кибершпионы Sticky Werewolf атакуют микробиологов от имени Минстроя России (F.A.C.C.T.)
2023: Кибершпионы Sticky Werewolf опять попытались атаковать российскую фарму (F.A.C.C.T.)
2023: Шпионы Sticky Werewolf атакуют государственные организации России и Беларуси (BI.ZONE)
Китай
предприятия оборонно-промышленного комплекса, конструкторские бюро и НИИ, государственные органы, IT-сектор, авиапромышленность, финансы
2025: Бэкдор VipNet: Жуи и Диндин передают привет из 2021 года (Солар)
2025: Российские организации атакует бэкдор, мимикрирующий под обновления ПО ViPNet (Лаборатория Касперского)
2022: Таргетированная атака на промышленные предприятия и государственные учреждения (Лаборатория Касперского)
2021: Исследование целевых атак на российские НИИ (Dr. Web)
2021: Искусство кибервойны (Group-IB)
2021: ThunderCats Hack the FSB | Your Taxes Didn’t Pay For This Op (SentinelOne)
2021: Отчет об исследовании серии кибератак на органы государственной власти РФ (Ростелеком Солар, НКЦКИ)
2021: PortDoor: New Chinese APT Backdoor Attack Targets Russian Defense Sector (Cybereason)
2021: About the nccTrojan malware used by the targeted attack group TA428 against defense and aviation-related organizations (NTT Security)
Китай
телеком, военный сектор, финансовый сектор, аэрокосмическая промышленность
2017: APT Targets Financial Analysts with CVE-2017-0199 (Proofpoint)
2017: Oops, they did it again: APT Targets Russia and Belarus with ZeroT and PlugX (Proofpoint)
2016: NetTraveler APT Targets Russian, European Interests (Proofpoint)
2015: In Pursuit of Optical Fibers and Troop Intel: Targeted Attack Distributes PlugX in Russia (Proofpoint)
Китай
промышленность, государственные органы, финансы
2025: Бэкдор VipNet: Жуи и Диндин передают привет из 2021 года (Солар)
2025: Российские организации атакует бэкдор, мимикрирующий под обновления ПО ViPNet (Лаборатория Касперского)
2021: Искусство кибервойны (Group-IB)
2021: Отчет об исследовании серии кибератак на органы государственной власти РФ (Ростелеком Солар, НКЦКИ)
2019: Operation TaskMasters: Кибершпионаж в эпоху цифровой экономики (Positive Technologies)
—
промышленные организации, военная промышленность
2025: Нефритовый металл: уже не новая группа Telemanmilconfav атакует военные организации? (Positive Technologies)
2025: Тяжелый металл: новая группа Telemancon атакует промышленные организации (F6)
—
правительственные организации
2022: ToddyCat: неизвестная APT-группа, нацеленная на организации Европы и Азии (Лаборатория Касперского)
2021: Assassinations of "MiniNinja" in Various APAC Countries (TeamT5)
Китай
ОПК, информационная безопасность
2023: Tonto Team: попробуй повтори (Group-IB)
2022: Targets of Interest | Russian Organizations Increasingly Under Attack By Chinese APTs (SentinelOne)
2020: Bisonal: 10 years of play (Cisco Talos)
2018: Bisonal Malware Used in Attacks Against Russia and South Korea (Palo Alto Networks)
Китай
оборонные исследовательские институты
2022: Twisted Panda: Check Point Research unveils a Chinese APT espionage campaign against Russian state-owned defense institutes (Checkpoint)
Китай
—
энергетические компании, заводы, поставщики и разработчики электронных компонентов, государственный сектор, банковская сфера
2026: Unicorn в новой оболочке: анализ свежей атаки группировки (F6)
2025: Fairy Wolf «поздравил» российские организации новогодней фишинговой рассылкой (BI.ZONE)
2025: Теперь крыса: группа Unicorn обновила свой самописный стилер (F6)
2025: Fairy Wolf печатает… (BI.ZONE)
2025: Fairy Wolf качает мышцы (BI.ZONE)
2025: Большой браузер следит за тобой (Positive Technologies)
2024: Осеннее обострение: как прогосударственные хакерские группы атакуют российские предприятия, связанные с СВО (F.A.C.C.T.)
2024: Новые шпионские скрипты Unicorn крадут данные российских организаций (Лаборатория Касперского)
—
военные, силовые структуры
2026: Триединое зло: «оборотни» атакуют сотрудников силовых структур (BI.ZONE)
Китай
разработчики ПО, строительная отрасль, разработчики и издатели игр
2021: Higaisa или Winnti? Старые и новые бэкдоры APT41 (Positive Technologies)
2021: Обзор обнаруженных техник и тактик группировки Winnti. Часть 1 (Информзащита)
2021: Обзор обнаруженных техник и тактик группировки Winnti. Часть 2 (Информзащита)
2020: ShadowPad: новая активность группировки Winnti (Positive Technologies)
2015: Я есть HDRoot! Часть 1 (Лаборатория Касперского)
2015: Я есть HDRoot! Часть 2 (Лаборатория Касперского)
—
государственные и военные организации, МИД, IT-компания, металлургическое предприятия, НИИ, занимающийся разработкой и производством управляемого ракетного оружия, розничная торговля, почтовые службы, финансовые организации, страховые компании, энергетика (атомная промышленность), приборостроение, авиастроение, машиностроение
2026: Наряд-заказ на работу вредоноса (Positive Technologies)
2025: Тихий участник новой волны: Silent Werewolf снова использует LNK-файлы для распространения загрузчика ВПО (BI.ZONE)
2025: SadFuture: Mapping XDSpy latest evolution (HarfangLab)
2025: ВПО или LLM? Silent Werewolf использует новые загрузчики в атаках на российские и молдавские организации (BI.ZONE)
2025: XDSpy снова в деле (Positive Technologies)
2024: Обнаружены атаки группы XDSpy с использованием нового загрузчика XDSpy.DSDownloader (F.A.C.C.T.)
2024: Раскрыт новый инструмент группы XDSpy, получивший название XDSpy.CHMDownloader (F.A.C.C.T.)
2023: Кибершпионы из XDSpy атакуют российских металлургов и предприятия ВПК (F.A.C.C.T.)
2023: Шпион, выйди вон: группа XDSpy атаковала российские организации от имени МЧС (F.A.C.C.T.)
2022: Мобилизовались: злоумышленники стали распространять вредоносное ПО под видом повесток (Лаборатория Касперского)
2020: XDSpy: Stealing government secrets since 2011 (ESET)
Казахстан
государственные учреждения, межправительственные организации, энергетика, добыча полезных ископаемых, обрабатывающая промышленность
2026: Hydra Saiga: Covert Espionage and Infiltration of Critical Utilities (VMRay)
2025: Новые инструменты и методы APT-группы Tomiris: Havoc, AdaptixC2, реверс-шеллы (Лаборатория Касперского)
2025: Operation Peek-a-Baku: Silent Lynx APT makes sluggish shift to Dushanbe (Seqrite)
2025: Cavalry Werewolf атакует Россию через доверительные отношения между государствами (BI.ZONE)
2023: Talos uncovers espionage campaigns targeting CIS countries, embassies and EU health care agency (Cisco Talos)
