Статья Новые APT-группы Россия 2026: Silent Lynx, Mythic Likho, SkyCloak — TTPs и detection

Тёмный зал SOC с изогнутым экраном, отображающим граф атрибуции трёх APT-кластеров с красными линиями связей. Единственный источник света — мониторы, бросающие синевато-янтарное свечение на стол.


В октябре 2025 года исследователи SEQRITE перехватили RAR-архив «План развитие стратегического сотрудничества.pdf.rar». Грамматическая ошибка в названии - первый звоночек: автор не носитель русского языка. Внутри - LNK-файл, запускающий base64-обфусцированный PowerShell с загрузкой payload из публичного GitHub-репозитория GoBuster777. Через несколько минут на хосте уже работал .NET-имплант SilentSweeper с C2-каналом по HTTPS. Цель - дипломаты, вовлечённые в организацию саммита Россия-Азербайджан в Душанбе.

За операцией стоит Silent Lynx - одна из семи новых APT-групп, которые аналитики F6 зафиксировали впервые в 2025 году. Три кластера из этих семи - Silent Lynx, Mythic Likho и SkyCloak - бьют по российскому госсектору и промышленности. Ниже разберём их TTPs и конкретные подходы к обнаружению.

Зачем это атакующему: кибершпионаж против дипломатических структур и госсектора - это доступ к переговорным позициям, стратегическим документам и контактным сетям. Финальный импакт - утечка чувствительной информации, которая может повлиять на межгосударственные отношения и дать стратегическое преимущество заказчику операции.

Контекст: семь новых APT-кластеров за год

По открытым публикациям F6, в 2025 году порядка двух с половиной десятков прогосударственных APT-групп активно атаковали организации в России и СНГ. Среди впервые выделенных кластеров - Silent Lynx, Telemancon, Mythic Likho, NGC6061, NGC4141, SkyCloak, NGC5081. По оценкам Solar 4RAYS, доля APT-присутствия в инфраструктурах российских компаний в 2025 году заметно выросла. В топ-5 атакуемых отраслей: госучреждения (13 групп), промышленность (11 групп), НИИ (9 групп).

Для SOC-аналитика новые кластеры - это новые TTPs, новые IoC и дыры в правилах корреляции. Медианное время до обнаружения (dwell time) - 11 дней по глобальным данным M-Trends 2025: 10 дней при внутреннем обнаружении, 26 - когда сообщает внешняя сторона. Это другая метрика, нежели breakout time - время от initial access до начала латерального перемещения, которое CrowdStrike оценивает в 62 минуты (среднее за 2024 год, рекорд - 51 секунда). Между 62 минутами breakout и 11 днями dwell - то самое окно, в которое detection-правила обязаны сработать.

Регуляторный контекст добавляет остроты: субъекты КИИ обязаны обеспечивать защиту по ФЗ-187 и выполнять требования ФСТЭК (Приказ №239), включая меры по аудиту (АУД) и регистрации событий безопасности (РСБ). Несвоевременное обнаружение APT - не только утечка данных, но и регуляторный риск с реальными штрафами.

Silent Lynx - шпионаж через дипломатические приманки​

Атрибуция и география​

Silent Lynx - кластер, впервые выделенный командой SEQRITE APT-Team. По оценке SEQRITE, кластер частично пересекается с YoroTrooper (Cisco Talos) и Sturgeon Phisher (Kaspersky); BI.Zone описывает близкую активность под именем Cavalry Werewolf, также встречается псевдоним ShadowSilk - но полный overlap между всеми этими именами не подтверждён. Типичная для threat intelligence ситуация: разные вендоры присваивают имена независимо, пересечения подтверждаются постфактум по инфраструктуре и инструментарию. Зоопарк названий, одним словом.

По данным SEQRITE, группа активна как минимум с конца 2024 года и специализируется на кибершпионаже. Основные цели: правительственные think-tanks и дипломаты, горнодобыча, транспорт и связь. Географический фокус - Центральная Азия (Таджикистан, Кыргызстан, Узбекистан), Азербайджан, Россия и Китай.

Цепочка атаки и MITRE ATT&CK​

Kill chain Silent Lynx устойчив от кампании к кампании:
  1. Initial Access - Spearphishing Attachment (T1566.001). RAR-архивы с двойным расширением (.pdf.rar), рассылаемые от имени госструктур. Темы подбираются под конкретные политические события: саммиты, стратегическое сотрудничество, межправительственные переговоры. Характерный маркер - грамматические ошибки в русскоязычных названиях файлов. Автор явно не носитель.
  2. Execution - PowerShell (T1059.001). Внутри архива LNK-файл, который через powershell.exe запускает base64-закодированный скрипт. Скрипт тянет следующую стадию с внешнего ресурса. Все описанные кампании Silent Lynx зафиксированы на Windows.
  3. Staging - Dead Drop Resolver (T1102.001). Для хостинга payload используются публичные GitHub-репозитории (исследователи SEQRITE зафиксировали аккаунт GoBuster777). GitHub работает как dead drop resolver - легитимный сервис, который не вызывает подозрений у сетевых фильтров. Хитро и дёшево.
  4. Implant Deployment. Silent Lynx использует несколько имплантов: SILENT LOADER (загрузчик первой стадии), LAPLAS Implant (вариант с поддержкой TCP и TLS-каналов), SilentSweeper (.NET-имплант для сбора информации и закрепления).
  5. Obfuscated Files or Information (T1027, Defense Evasion). Base64-кодирование PowerShell-команд, обфускация .NET-кода.
  6. C2 - Web Protocols (T1071.001) и Exfiltration Over C2 Channel (T1041). Управление имплантами и вывод данных - через HTTPS.

Ошибки в OPSEC​

SEQRITE отмечает, что Silent Lynx действует «в спешке» (hasty manner), допуская операционные ошибки: грамматически некорректные русские названия файлов, повторное использование инфраструктуры между кампаниями, предсказуемые паттерны развёртывания стейджеров. Для SOC это хорошая новость: hunting по поведенческим шаблонам (base64 PowerShell + GitHub download) имеет высокие шансы на обнаружение. Группа не вкладывается в OPSEC на уровне, скажем, Cloud Atlas или GOFFEE - и это их слабое место.

Mythic Likho - кибершпионаж на открытом C2​

Mythic Likho - кластер, выделенный «Лабораторией Касперского» в 2025 году. Группа входит в семейство «Likho», куда также включены Awaken Likho, Angry Likho и Librarian Likho. Kaspersky категоризирует Mythic Likho как APT с фокусом на кибершпионаж, атакующую российские организации.

Название «Mythic» в имени кластера отражает использование Mythic C2 - открытого фреймворка для post-exploitation с множеством агентов (Apollo, Medusa, Athena). Выбор не уникальный: по данным Solar 4RAYS, в 2025 году Mythic-агенты набирают популярность среди APT, атакующих Россию. Группа GOFFEE (Paper Werewolf) перешла на PowerTaskel - модульный агент для той же платформы Mythic.

На основании открытых данных можно выделить вероятные TTPs: фишинговые рассылки как вектор доставки (стандарт для «Likho»), PowerShell-агенты Mythic (T1059.001), C2 через Web Protocols (T1071.001), возможный persistence через Registry Run Keys / Startup Folder (T1547.001) - типичный механизм Mythic-агентов. Публичных разборов кампаний Mythic Likho значительно меньше, чем по Silent Lynx, так что перечисленные техники - обоснованная гипотеза, а не подтверждённый факт. Честно об этом говорю.

Использование открытого C2-фреймворка само по себе ни о чём не говорит в плане атрибуции. Mythic доступен любому - скачал с GitHub и запустил. Кластеризация строится на совокупности инфраструктуры, выбора целей и сопутствующего инструментария, а эти детали Kaspersky пока раскрывает дозированно.

SkyCloak - минимум данных, максимум вопросов​

SkyCloak - самый закрытый из трёх кластеров. Группа фигурирует в отчётности F6 как одна из семи новых APT-групп 2025 года, атакующих организации в России и СНГ. Публичных разборов кампаний, IoC или детального TTP-анализа на момент написания нет.

Для SOC-аналитика честный ответ «данных недостаточно» ценнее выдуманных IoC. SkyCloak стоит внести в watch-list: при появлении публичных отчётов от F6, Solar 4RAYS или Kaspersky - оперативно маппить TTPs на MITRE ATT&CK и обновлять правила корреляции. Пока - ждём и мониторим.

Сравнительная таблица TTPs трёх APT-групп СНГ 2025​

ПараметрSilent LynxMythic LikhoSkyCloak
АлиасыYoroTrooper, Sturgeon Phisher (подтверждённый overlap); Cavalry Werewolf, ShadowSilk (частичное пересечение)Нет публичныхНет публичных
Источник атрибуцииSEQRITE, BI.ZoneKasperskyF6
Цели (отрасли)Госструктуры, дипломатия, горнодобыча, транспортРоссийские организации (детализация не раскрыта)Россия и СНГ (детализация не раскрыта)
География целейЦентральная Азия, Россия, Азербайджан, КитайРоссияРоссия и СНГ
Initial AccessSpearphishing Attachment (T1566.001)Вероятно, фишингНет данных
ExecutionPowerShell + base64 (T1059.001)Mythic-агенты, PowerShell (T1059.001)Нет данных
C2HTTPS, GitHub как dead drop (T1071.001, T1102.001)Mythic C2 (T1071.001)Нет данных
Уровень OPSECНизкий (ошибки в русском, повтор инфраструктуры)Средний (кастомизация открытого фреймворка)Неизвестен
Доступность публичных IoCЧастично (SEQRITE)МинимальноНет

Detection: правила корреляции для SIEM и EDR​

Индикаторы Silent Lynx в SIEM​

Три детектируемых паттерна, которые реально работают:

LNK → PowerShell с base64 и внешней загрузкой. Отслеживайте цепочку explorer.exepowershell.exe с аргументами -EncodedCommand, FromBase64String или обращениями к raw.githubusercontent.com.
YAML:
title: Silent Lynx Style PowerShell GitHub Download
status: experimental
logsource:
  product: windows
  category: process_creation
detection:
  selection:
    ParentImage|endswith|any:
      - '\explorer.exe'
      - '\cmd.exe'
      - '\OpenWith.exe'
    Image|endswith: '\powershell.exe'
    CommandLine|contains|any:
      - 'EncodedCommand'
      - '-enc '
      - '-e '
      - '-en '
      - '-enco'
      - 'IEX'
      - 'Invoke-Expression'
      - 'DownloadString'
      - 'Net.WebClient'
      - 'FromBase64String'
      - 'githubusercontent'
  condition: selection
level: high
Оговорка: в средах с PowerShell-автоматизацией (DevOps-пайплайны, CI/CD) base64 в аргументах - штатная ситуация. Правило требует тюнинга через исключения по ParentImage и User. Без тюнинга алертов будет столько, что реальная атака утонет в шуме.

Обращения к GitHub с рабочих станций. Для организаций, где разработка не ведётся, запрос к raw.githubusercontent.com или api.github.com с endpoint-машин - потенциальная аномалия (при отсутствии baseline легитимных обращений вроде менеджеров пакетов). Dead Drop Resolver (T1102.001) через GitHub использует не только Silent Lynx. Детектируется на уровне proxy/DNS-логов: строите baseline «нормальных» доменов для каждого сегмента сети и ловите аномалии.

.NET-импланты из нестандартных каталогов. SilentSweeper - .NET-сборка, запускаемая из временных или пользовательских директорий. Мониторинг загрузки CLR-библиотек процессами из %TEMP%, %APPDATA% или пользовательских путей - хороший индикатор. В Sysmon это Event ID 7 (Image Loaded) с фильтрацией по ImageLoaded, содержащему clr.dll/clrjit.dll (.NET Framework), coreclr.dll/hostpolicy.dll/hostfxr.dll (.NET Core / .NET 5+) или mscoree.dll (ранний индикатор CLR-хостинга), и Image из нетипичных расположений. Нюанс: Event ID 7 по умолчанию отключён и требует явного включения в sysmon config через <ImageLoad onmatch="include"> с фильтром по перечисленным библиотекам. Без этого либо логи не собираются, либо их объём неуправляем.

Детекция Mythic C2 агентов​

Script Block Logging - базовый минимум. Mythic-агенты на базе PowerShell оставляют артефакты в журналах PowerShell (Event ID 4104). Если Script Block Logging отключён - значительная часть артефактов Execution теряется. Проверить состояние:
Код:
reg query "HKLM\SOFTWARE\Policies\Microsoft\Windows\PowerShell\ScriptBlockLogging" /v EnableScriptBlockLogging
Если значение 0 или ключ отсутствует - логирование не ведётся. Это первый пробел, который стоит закрыть: без него ни Silent Lynx, ни Mythic Likho не детектируются на этапе Execution.

C2-профили Mythic. Фреймворк позволяет кастомизировать HTTP(S)-профили, но дефолтные параметры (User-Agent, URI-паттерны, интервалы callback) ловятся стандартными правилами NDR/NTA. Проверьте, есть ли в вашем NDR-решении правила для стандартных Mythic-профилей. Если группа кастомизирует профиль - стандартные сигнатуры не сработают, и нужен поведенческий анализ: регулярные обращения к одному домену с фиксированным интервалом, характерный размер пакетов, нетипичный для бизнес-процессов трафик.

Сетевой уровень​

Для всех трёх кластеров актуален мониторинг DNS-запросов к нетипичным доменам с рабочих станций. Если машина бухгалтера начинает резолвить домен из категории «code hosting» или ранее невиданный домен с коротким TTL - это повод для алерта. Baseline DNS строится за 2-4 недели; после этого аномалии вычисляются автоматически, если SIEM поддерживает статистические модели.

Чеклист обнаружения для SOC-команды​

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

Семь новых APT-кластеров за год - на слайдах выглядит тревожно, но реальная проблема не в количестве. Из семи групп только по одной - Silent Lynx - хватает публичных данных для создания рабочих правил детекции. По Mythic Likho есть название и общая категоризация. По SkyCloak - фактически только факт существования. Это не упрёк вендорам: атрибуция - длительный процесс, требующий верификации на множестве источников. Но SOC-команде, которая защищает инфраструктуру прямо сейчас, ждать полного отчёта с IoC - непозволительная роскошь.

Вывод, к которому я прихожу после каждого разбора свежих кластеров: инвестировать время стоит не в запоминание названий групп, а в hardening телеметрии. Script Block Logging, Sysmon с конфигурацией под .NET-мониторинг (clr.dll, coreclr.dll и связанные библиотеки), baseline DNS-запросов - этот набор покрывает не только Silent Lynx и Mythic Likho, но и большинство APT-активности в регионе. GOFFEE использует Mythic-агенты, Cloud Atlas рассылает BEC-письма с вложениями, Sapphire Werewolf маскирует payload под PDF - все они проходят через похожие execution-цепочки. Группы меняются, поведенческие паттерны - нет. Если интересно, как другие команды строят detection под свежие APT-кластеры - на codeby.net есть тред, где обсуждают адаптацию поведенческих правил под конкретные SIEM.
 
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab