Четыреста успешных компрометаций из более чем 3000 атакованных российских организаций за первый квартал 2026-го. Средний ущерб утроился к апрелю - до 10 миллионов рублей за инцидент. Максимальный зафиксированный - свыше 14 миллионов. По данным F6, группировка Hive0117 разослала фишинг в более чем 3000 компаний из десятков отраслей, и ни один стандартный антивирус не сработал на этапе доставки DarkWatchman - бесфайлового трояна, который живёт целиком в реестре Windows и памяти. На диске - ноль. Для файлового AV - пустота.
Ниже - полная цепочка атаки, новый механизм C2 через блокчейн Bitcoin (да, прямо через
OP_RETURN в транзакциях) и конкретные Sigma-правила, которые можно загрузить в SIEM прямо сегодня.Бизнес-логика Hive0117: зачем бить по бухгалтерии
Прежде чем копать в TTPs - мотивация. Hive0117 (она же Watch Wolf, Ratopak Spider, UAC-0008) - финансово мотивированная группировка, активная с конца 2021 года. В отличие от APT с государственным бэкграундом, цель прямая: деньги со счетов организаций через доступ к системам дистанционного банковского обслуживания (ДБО).Схема монетизации в 2026 году:
- Компрометация рабочей станции бухгалтера через spear-phishing с DarkWatchman.
- Установка кейлоггера - перехват ввода с клавиатуры и буфера обмена, плюс мониторинг USB-портов на наличие криптотокена ЭЦП.
- Получение доступа к ДБО. Как только бухгалтер вставляет токен, злоумышленники через средство удалённого администрирования перехватывают контроль над экраном и активной сессией.
- Формирование платёжного поручения «по реестру». В 2026-м группа начала оформлять переводы под видом зарплатных выплат, указывая счета подставных лиц. Зарплатные платежи по реестру - штатная операция для бухгалтерии, и антифрод-системы банков их пропускают.
Kill chain DarkWatchman: от фишинга до вывода средств
Initial access - spear-phishing под видом деловой переписки
Spear-phishing атаки на российские компании в исполнении Hive0117 идут по устойчивому паттерну. Темы писем привязаны к бухгалтерской рутине:- «Акт сверки»
- «Счет на оплату»
- «Задолженность по оплате»
- «Уведомление об окончании срока бесплатного хранения»
- «Документы от [дата]»
- «Накладная»
Вложения бывают двух типов: EXE-файлы, замаскированные под документы (например,
Счет на оплату СМ-28.exe с иконкой PDF) либо RAR-архивы с паролем, указанным в теле письма. Пароль - классический приём для обхода почтовых сканеров: зашифрованный архив не распаковывается на шлюзе, вредоносный payload не анализируется. Древний трюк, но работает до сих пор.Операторы Hive0117 целенаправленно приурочивают рассылки к предпраздничным дням. По данным SecurityAffairs, в одной из задокументированных волн F6 Managed XDR обнаружил и заблокировал сотни таких писем - рассылка была приурочена к предпраздничным дням, в расчёте на замедленное реагирование SOC. Логично: если в SOC дежурит один человек вместо четырёх - реакция будет позже. Пик рассылок 2026 года пришёлся на февраль-март, после чего количество сократилось в десятки раз - характерный для группировки паттерн «всплеск - затишье».
Предусловие для успешной атаки: почтовый шлюз организации не блокирует EXE-вложения и не распаковывает запароленные архивы. При наличии EDR с поведенческим анализом на endpoint шансы на детект повышаются, но стандартные AV-движки на базе файловых сигнатур - бесполезны. Файла-то нет.
Бесфайловое ВПО DarkWatchman в реестре Windows
DarkWatchman троян - основной инструмент Hive0117. Бесфайловая модульная малварь на базе JavaScript и PowerShell, впервые зафиксированная в конце 2021 года. По данным Picus Security, DarkWatchman - один из наиболее документированных примеров registry-resident malware.Механизм работы после запуска вложения (Windows 7+ с включённым Windows Script Host):
- JavaScript-загрузчик. EXE-дроппер расшифровывает и запускает обфусцированный JS-скрипт через
wscript.exe(T1059.007, execution). Обфускация затрудняет статический анализ - скрипт не содержит прямых обращений к C2 до момента резолва адреса. Маппится на T1027 (Obfuscated Files or Information). - Бесфайловая persistence через реестр. Вместо создания файлов на диске DarkWatchman записывает полезную нагрузку в ключи реестра Windows (HKCU-ветки). Кейлоггер хранит перехваченные данные тоже в реестре. Picus Security отмечает: «DarkWatchman used Windows Registry fileless storage to store keylogger data, keeping its footprint entirely out of the file system». На диске - ноль артефактов для файлового AV. Вообще ноль.
- Encoded-команды передаются через
-encodedcommand, что затрудняет визуальный анализ в логах без включённого Script Block Logging (доступен начиная с PowerShell 5.0 - Windows 10, Server 2016+). На более ранних системах вы просто не увидите, что выполнялось. - Модульная архитектура и Process Injection. DarkWatchman поддерживает загрузку дополнительных payload'ов с C2-сервера. По данным AlphaHunt, загружаемые модули используют инъекцию в легитимные процессы - T1055 (Process Injection, defense-evasion/privilege-escalation). PowerShell.exe фигурирует в каталоге LOLBAS с категорией Execute и маппингом T1059.001 - атакующий использует штатный инструмент Windows, а не стороннюю утилиту. Зачем тащить своё, если всё уже есть в системе?
C2-инфраструктура DarkWatchman через блокчейн Bitcoin
Во втором квартале 2026 года Hive0117 обновила механизм получения адресов командных серверов. Раньше C2-адрес жёстко прописывался в теле скрипта - это позволяло блокировать инфраструктуру через IOC-фиды. Новый подход, задокументированный Positive Technologies (по данным 1275.ru), принципиально другой.Вредоносный скрипт обращается к публичным API обозревателей блокчейна -
mempool.space или blockstream.info. По заранее известному Bitcoin-адресу запрашивается история транзакций. Скрипт ищет транзакции с полем OP_RETURN - стандартный механизм Bitcoin, позволяющий хранить до 80 байт произвольных данных. В это поле операторы записывают актуальный URL C2-сервера.Алгоритм: скрипт отправляет GET-запрос к API (например,
/api/address/{btc_address}/txs), парсит транзакции, ищет OP_RETURN в outputs, декодирует hex-данные и получает URL для загрузки модулей или связи с командным центром.Это классический dead-drop resolver: Bitcoin-адрес - статическая точка входа, реальные C2-адреса ротируются через новые транзакции. Для смены C2 оператору достаточно отправить одну Bitcoin-транзакцию с OP_RETURN - все заражённые хосты автоматически получат новый адрес при следующем опросе. Красиво, чёрт возьми.
Блокировка
mempool.space и blockstream.info нецелесообразна: это легитимные публичные сервисы. Но обращение к blockchain API из корпоративного сегмента, не связанного с криптовалютными операциями, - один из сильнейших индикаторов компрометации. Если бухгалтерия вдруг стала интересоваться блокчейном - это не хобби.Целевые атаки на промышленность России и параллельные угрозы
По данным F6, IBM X-Force и AlphaHunt, Hive0117 атакует широкий спектр отраслей: финансы и страхование, телекоммуникации и энергетику, производство и промышленность, ритейл, логистику, строительство, гостиничный бизнес, медиа, биотехнологии и госучреждения.Общий паттерн: атака направлена не на конкретную отрасль, а на финансовый отдел любой организации с системой ДБО и криптотокеном для подписи платежей. По опыту мониторинга C2-инфраструктуры, нельзя исключать, что авиастроительные и оборонные предприятия тоже попадают в зону риска - финансовые департаменты таких организаций работают с теми же системами ДБО и уязвимы к тем же TTPs.
География не ограничивается Россией: Hive0117 исторически атаковала организации в Литве, Эстонии, Белоруссии, Казахстане и Узбекистане. В 2026 году фокус сместился - более 3000 из задокументированных целей составляют российские компании. По данным F6, среди получателей фишинга за пределами РФ зафиксированы как минимум 6 компаний в Беларуси (телеком, промышленность, торговля), 3 в Казахстане (интернет-магазины, химпредприятие) и 1 в Узбекистане.
Отдельная история - параллельная угроза: помимо Hive0117, в 2025-2026 годах зафиксирована активность группировки Unicorn, тоже нацеленной на российские организации. В отличие от Hive0117, Unicorn использует VBS-загрузчики и PowerShell-цепочки (VBS PowerShell атака), но таргетинг пересекается - финансовые и промышленные компании России и СНГ. Подробный разбор TTPs Unicorn - тема для отдельного материала, но SOC-командам критично учитывать обе группировки при настройке правил детекта: и JavaScript-загрузчики DarkWatchman, и VBS-сценарии Unicorn запускаются через Windows Script Host. Два разных зверя - одна точка входа.
Детект и хантинг Hive0117 в SIEM
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
с рабочих станций финансовых отделов. Блокировать эти домены нецелесообразно - они легитимные. Но alert + ручная верификация должны быть в playbook'е SOC.
IOC и поведенческие маркеры
Индикаторы компрометации, приводимые в публикациях Positive Technologies и F6 (требуют независимой верификации по первоисточникам):IPv4:
199.91.221.19| MD5 | Контекст |
|---|---|
390e2353b18e882eb3e367e7336e0837 | DarkWatchman dropper |
af9bbf293b5a12732040b8c94cfe1771 | DarkWatchman dropper |
bc799bf122d116fc31dc2b0f39dfc8f7 | DarkWatchman dropper |
bd7913d873c436fa3582c739fcf58063 | DarkWatchman dropper |
dfbc3864f637a46b25da7e59f79b0f65 | DarkWatchman dropper |
Поведенческие маркеры для threat hunting:
- Запуск
wscript.exeиз%TEMP%или%APPDATA%с обфусцированным JS - Массовая запись в HKCU-ветки реестра из PowerShell-процесса
- Обращения к blockchain API с рабочих станций бухгалтерии
- Детект USB-криптотокена в связке с нетипичной сетевой активностью - мониторинг событий USB (Event ID 2003, 2102 в DeviceSetupManager)
- Нетипичные зарплатные платежи по реестру - детект на стороне антифрод-системы банка
Blockchain C2 в исполнении Hive0117 - не курьёз и не экзотика, а системный сдвиг. Данные в распределённом реестре невозможно удалить. Домен можно отозвать, IP - заблокировать, но Bitcoin-транзакцию с OP_RETURN не отменит ни один регистратор, ни один провайдер. Это ломает модель реагирования, построенную на IOC-фидах и чёрных списках. Просто ломает.
В большинстве инцидентов с Hive0117, которые попадались на разбор, детект происходил постфактум - когда деньги уже ушли на счета дропов. Причина не в плохих аналитиках, а в архитектуре: Script Block Logging выключен по дефолту, прокси-логи не анализируются на blockchain-обращения, антивирус молчит - файлов нет. Парадокс: группировка с относительно несложными TTPs (фишинг → JS → PowerShell → реестр) стабильно проходит защиту, потому что защита заточена под другую модель угроз - под файловую малварь и известные C2-домены.
Через год-два dead-drop resolver'ы через IPFS, Ethereum smart-контракты и публичные paste-сервисы станут стандартным элементом toolkit'а финансово мотивированных групп - не только Hive0117. Единственный рабочий ответ - поведенческий детект на endpoint и в сети, а не гонка за хешами. Проверьте прямо сейчас: Script Block Logging включён? Прокси-логи парсятся на blockchain-обращения? Если нет - у вас та же дыра, через которую Hive0117 утаскивает миллионы. Если хочешь понять, как подобная PowerShell-цепочка собирается на стороне атакующего - на HackerLab есть задачи, где бесфайловые техники нужно раскрутить до полной chain самостоятельно.