В октябре 2025 года исследователи SEQRITE перехватили RAR-архив «План развитие стратегического сотрудничества.pdf.rar». Грамматическая ошибка в названии - первый звоночек: автор не носитель русского языка. Внутри - LNK-файл, запускающий base64-обфусцированный PowerShell с загрузкой payload из публичного GitHub-репозитория GoBuster777. Через несколько минут на хосте уже работал .NET-имплант SilentSweeper с C2-каналом по HTTPS. Цель - дипломаты, вовлечённые в организацию саммита Россия-Азербайджан в Душанбе.
За операцией стоит Silent Lynx - одна из семи новых APT-групп, которые аналитики F6 зафиксировали впервые в 2025 году. Три кластера из этих семи - Silent Lynx, Mythic Likho и SkyCloak - бьют по российскому госсектору и промышленности. Ниже разберём их TTPs и конкретные подходы к обнаружению.
Зачем это атакующему: кибершпионаж против дипломатических структур и госсектора - это доступ к переговорным позициям, стратегическим документам и контактным сетям. Финальный импакт - утечка чувствительной информации, которая может повлиять на межгосударственные отношения и дать стратегическое преимущество заказчику операции.
Контекст: семь новых APT-кластеров за год
По открытым публикациям F6, в 2025 году порядка двух с половиной десятков прогосударственных APT-групп активно атаковали организации в России и СНГ. Среди впервые выделенных кластеров - Silent Lynx, Telemancon, Mythic Likho, NGC6061, NGC4141, SkyCloak, NGC5081. По оценкам Solar 4RAYS, доля APT-присутствия в инфраструктурах российских компаний в 2025 году заметно выросла. В топ-5 атакуемых отраслей: госучреждения (13 групп), промышленность (11 групп), НИИ (9 групп).Для SOC-аналитика новые кластеры - это новые TTPs, новые IoC и дыры в правилах корреляции. Медианное время до обнаружения (dwell time) - 11 дней по глобальным данным M-Trends 2025: 10 дней при внутреннем обнаружении, 26 - когда сообщает внешняя сторона. Это другая метрика, нежели breakout time - время от initial access до начала латерального перемещения, которое CrowdStrike оценивает в 62 минуты (среднее за 2024 год, рекорд - 51 секунда). Между 62 минутами breakout и 11 днями dwell - то самое окно, в которое detection-правила обязаны сработать.
Регуляторный контекст добавляет остроты: субъекты КИИ обязаны обеспечивать защиту по ФЗ-187 и выполнять требования ФСТЭК (Приказ №239), включая меры по аудиту (АУД) и регистрации событий безопасности (РСБ). Несвоевременное обнаружение APT - не только утечка данных, но и регуляторный риск с реальными штрафами.
Silent Lynx - шпионаж через дипломатические приманки
Атрибуция и география
Silent Lynx - кластер, впервые выделенный командой SEQRITE APT-Team. По оценке SEQRITE, кластер частично пересекается с YoroTrooper (Cisco Talos) и Sturgeon Phisher (Kaspersky); BI.Zone описывает близкую активность под именем Cavalry Werewolf, также встречается псевдоним ShadowSilk - но полный overlap между всеми этими именами не подтверждён. Типичная для threat intelligence ситуация: разные вендоры присваивают имена независимо, пересечения подтверждаются постфактум по инфраструктуре и инструментарию. Зоопарк названий, одним словом.По данным SEQRITE, группа активна как минимум с конца 2024 года и специализируется на кибершпионаже. Основные цели: правительственные think-tanks и дипломаты, горнодобыча, транспорт и связь. Географический фокус - Центральная Азия (Таджикистан, Кыргызстан, Узбекистан), Азербайджан, Россия и Китай.
Цепочка атаки и MITRE ATT&CK
Kill chain Silent Lynx устойчив от кампании к кампании:- Initial Access - Spearphishing Attachment (T1566.001). RAR-архивы с двойным расширением (
.pdf.rar), рассылаемые от имени госструктур. Темы подбираются под конкретные политические события: саммиты, стратегическое сотрудничество, межправительственные переговоры. Характерный маркер - грамматические ошибки в русскоязычных названиях файлов. Автор явно не носитель. - Execution - PowerShell (T1059.001). Внутри архива LNK-файл, который через
powershell.exeзапускает base64-закодированный скрипт. Скрипт тянет следующую стадию с внешнего ресурса. Все описанные кампании Silent Lynx зафиксированы на Windows. - Staging - Dead Drop Resolver (T1102.001). Для хостинга payload используются публичные GitHub-репозитории (исследователи SEQRITE зафиксировали аккаунт GoBuster777). GitHub работает как dead drop resolver - легитимный сервис, который не вызывает подозрений у сетевых фильтров. Хитро и дёшево.
- Implant Deployment. Silent Lynx использует несколько имплантов: SILENT LOADER (загрузчик первой стадии), LAPLAS Implant (вариант с поддержкой TCP и TLS-каналов), SilentSweeper (.NET-имплант для сбора информации и закрепления).
- Obfuscated Files or Information (T1027, Defense Evasion). Base64-кодирование PowerShell-команд, обфускация .NET-кода.
- C2 - Web Protocols (T1071.001) и Exfiltration Over C2 Channel (T1041). Управление имплантами и вывод данных - через HTTPS.
Ошибки в OPSEC
SEQRITE отмечает, что Silent Lynx действует «в спешке» (hasty manner), допуская операционные ошибки: грамматически некорректные русские названия файлов, повторное использование инфраструктуры между кампаниями, предсказуемые паттерны развёртывания стейджеров. Для SOC это хорошая новость: hunting по поведенческим шаблонам (base64 PowerShell + GitHub download) имеет высокие шансы на обнаружение. Группа не вкладывается в OPSEC на уровне, скажем, Cloud Atlas или GOFFEE - и это их слабое место.Mythic Likho - кибершпионаж на открытом C2
Mythic Likho - кластер, выделенный «Лабораторией Касперского» в 2025 году. Группа входит в семейство «Likho», куда также включены Awaken Likho, Angry Likho и Librarian Likho. Kaspersky категоризирует Mythic Likho как APT с фокусом на кибершпионаж, атакующую российские организации.Название «Mythic» в имени кластера отражает использование Mythic C2 - открытого фреймворка для post-exploitation с множеством агентов (Apollo, Medusa, Athena). Выбор не уникальный: по данным Solar 4RAYS, в 2025 году Mythic-агенты набирают популярность среди APT, атакующих Россию. Группа GOFFEE (Paper Werewolf) перешла на PowerTaskel - модульный агент для той же платформы Mythic.
На основании открытых данных можно выделить вероятные TTPs: фишинговые рассылки как вектор доставки (стандарт для «Likho»), PowerShell-агенты Mythic (T1059.001), C2 через Web Protocols (T1071.001), возможный persistence через Registry Run Keys / Startup Folder (T1547.001) - типичный механизм Mythic-агентов. Публичных разборов кампаний Mythic Likho значительно меньше, чем по Silent Lynx, так что перечисленные техники - обоснованная гипотеза, а не подтверждённый факт. Честно об этом говорю.
Использование открытого C2-фреймворка само по себе ни о чём не говорит в плане атрибуции. Mythic доступен любому - скачал с GitHub и запустил. Кластеризация строится на совокупности инфраструктуры, выбора целей и сопутствующего инструментария, а эти детали Kaspersky пока раскрывает дозированно.
SkyCloak - минимум данных, максимум вопросов
SkyCloak - самый закрытый из трёх кластеров. Группа фигурирует в отчётности F6 как одна из семи новых APT-групп 2025 года, атакующих организации в России и СНГ. Публичных разборов кампаний, IoC или детального TTP-анализа на момент написания нет.Для SOC-аналитика честный ответ «данных недостаточно» ценнее выдуманных IoC. SkyCloak стоит внести в watch-list: при появлении публичных отчётов от F6, Solar 4RAYS или Kaspersky - оперативно маппить TTPs на MITRE ATT&CK и обновлять правила корреляции. Пока - ждём и мониторим.
Сравнительная таблица TTPs трёх APT-групп СНГ 2025
| Параметр | Silent Lynx | Mythic Likho | SkyCloak |
|---|---|---|---|
| Алиасы | YoroTrooper, Sturgeon Phisher (подтверждённый overlap); Cavalry Werewolf, ShadowSilk (частичное пересечение) | Нет публичных | Нет публичных |
| Источник атрибуции | SEQRITE, BI.Zone | Kaspersky | F6 |
| Цели (отрасли) | Госструктуры, дипломатия, горнодобыча, транспорт | Российские организации (детализация не раскрыта) | Россия и СНГ (детализация не раскрыта) |
| География целей | Центральная Азия, Россия, Азербайджан, Китай | Россия | Россия и СНГ |
| Initial Access | Spearphishing Attachment (T1566.001) | Вероятно, фишинг | Нет данных |
| Execution | PowerShell + base64 (T1059.001) | Mythic-агенты, PowerShell (T1059.001) | Нет данных |
| C2 | HTTPS, GitHub как dead drop (T1071.001, T1102.001) | Mythic C2 (T1071.001) | Нет данных |
| Уровень OPSEC | Низкий (ошибки в русском, повтор инфраструктуры) | Средний (кастомизация открытого фреймворка) | Неизвестен |
| Доступность публичных IoC | Частично (SEQRITE) | Минимально | Нет |
Detection: правила корреляции для SIEM и EDR
Индикаторы Silent Lynx в SIEM
Три детектируемых паттерна, которые реально работают:LNK → PowerShell с base64 и внешней загрузкой. Отслеживайте цепочку
explorer.exe → powershell.exe с аргументами -EncodedCommand, FromBase64String или обращениями к raw.githubusercontent.com.
YAML:
title: Silent Lynx Style PowerShell GitHub Download
status: experimental
logsource:
product: windows
category: process_creation
detection:
selection:
ParentImage|endswith|any:
- '\explorer.exe'
- '\cmd.exe'
- '\OpenWith.exe'
Image|endswith: '\powershell.exe'
CommandLine|contains|any:
- 'EncodedCommand'
- '-enc '
- '-e '
- '-en '
- '-enco'
- 'IEX'
- 'Invoke-Expression'
- 'DownloadString'
- 'Net.WebClient'
- 'FromBase64String'
- 'githubusercontent'
condition: selection
level: high
ParentImage и User. Без тюнинга алертов будет столько, что реальная атака утонет в шуме.Обращения к GitHub с рабочих станций. Для организаций, где разработка не ведётся, запрос к
raw.githubusercontent.com или api.github.com с endpoint-машин - потенциальная аномалия (при отсутствии baseline легитимных обращений вроде менеджеров пакетов). Dead Drop Resolver (T1102.001) через GitHub использует не только Silent Lynx. Детектируется на уровне proxy/DNS-логов: строите baseline «нормальных» доменов для каждого сегмента сети и ловите аномалии..NET-импланты из нестандартных каталогов. SilentSweeper - .NET-сборка, запускаемая из временных или пользовательских директорий. Мониторинг загрузки CLR-библиотек процессами из
%TEMP%, %APPDATA% или пользовательских путей - хороший индикатор. В Sysmon это Event ID 7 (Image Loaded) с фильтрацией по ImageLoaded, содержащему clr.dll/clrjit.dll (.NET Framework), coreclr.dll/hostpolicy.dll/hostfxr.dll (.NET Core / .NET 5+) или mscoree.dll (ранний индикатор CLR-хостинга), и Image из нетипичных расположений. Нюанс: Event ID 7 по умолчанию отключён и требует явного включения в sysmon config через <ImageLoad onmatch="include"> с фильтром по перечисленным библиотекам. Без этого либо логи не собираются, либо их объём неуправляем.Детекция Mythic C2 агентов
Script Block Logging - базовый минимум. Mythic-агенты на базе PowerShell оставляют артефакты в журналах PowerShell (Event ID 4104). Если Script Block Logging отключён - значительная часть артефактов Execution теряется. Проверить состояние:
Код:
reg query "HKLM\SOFTWARE\Policies\Microsoft\Windows\PowerShell\ScriptBlockLogging" /v EnableScriptBlockLogging
C2-профили Mythic. Фреймворк позволяет кастомизировать HTTP(S)-профили, но дефолтные параметры (User-Agent, URI-паттерны, интервалы callback) ловятся стандартными правилами NDR/NTA. Проверьте, есть ли в вашем NDR-решении правила для стандартных Mythic-профилей. Если группа кастомизирует профиль - стандартные сигнатуры не сработают, и нужен поведенческий анализ: регулярные обращения к одному домену с фиксированным интервалом, характерный размер пакетов, нетипичный для бизнес-процессов трафик.
Сетевой уровень
Для всех трёх кластеров актуален мониторинг DNS-запросов к нетипичным доменам с рабочих станций. Если машина бухгалтера начинает резолвить домен из категории «code hosting» или ранее невиданный домен с коротким TTL - это повод для алерта. Baseline DNS строится за 2-4 недели; после этого аномалии вычисляются автоматически, если SIEM поддерживает статистические модели.Чеклист обнаружения для SOC-команды
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Семь новых APT-кластеров за год - на слайдах выглядит тревожно, но реальная проблема не в количестве. Из семи групп только по одной - Silent Lynx - хватает публичных данных для создания рабочих правил детекции. По Mythic Likho есть название и общая категоризация. По SkyCloak - фактически только факт существования. Это не упрёк вендорам: атрибуция - длительный процесс, требующий верификации на множестве источников. Но SOC-команде, которая защищает инфраструктуру прямо сейчас, ждать полного отчёта с IoC - непозволительная роскошь.
Вывод, к которому я прихожу после каждого разбора свежих кластеров: инвестировать время стоит не в запоминание названий групп, а в hardening телеметрии. Script Block Logging, Sysmon с конфигурацией под .NET-мониторинг (clr.dll, coreclr.dll и связанные библиотеки), baseline DNS-запросов - этот набор покрывает не только Silent Lynx и Mythic Likho, но и большинство APT-активности в регионе. GOFFEE использует Mythic-агенты, Cloud Atlas рассылает BEC-письма с вложениями, Sapphire Werewolf маскирует payload под PDF - все они проходят через похожие execution-цепочки. Группы меняются, поведенческие паттерны - нет. Если интересно, как другие команды строят detection под свежие APT-кластеры - на codeby.net есть тред, где обсуждают адаптацию поведенческих правил под конкретные SIEM.