В феврале–марте 2026 года хакерская группировка Hive0117 провела серию атак на бухгалтерские службы более 3 000 российских организаций.
Злоумышленники похищали средства, маскируя их под выплату заработной платы, о чём проинформировала компания F6.
Как установили специалисты F6, злоумышленники распространяли письма с заголовками «Акт сверки», «Счёт на оплату» и «Уведомление об окончании срока бесплатного хранения». Внутри находились защищённые паролем RAR-архивы, причём ключ для расшифровки содержался непосредственно в теле сообщения. После запуска вложенного файла на устройство проникал троян удалённого управления DarkWatchman, открывавший преступникам доступ к системам дистанционного банкинга. В марте активность подобных рассылок резко усилилась.
По информации F6, часть сообщений отправлялась с почтовых ящиков, которые, вероятно, были взломаны, включая адрес, принадлежащий московской фирме по разработке веб-сайтов и мобильного софта. При этом вредоносные отправления в адрес клиентов самой F6 были нейтрализованы.
Группа Hive0117 функционирует с конца 2021 года. Жертвами её действий, помимо России, становились пользователи в Литве, Эстонии, Беларуси и Казахстане.
Характерной особенностью новой тактики является метод вывода похищенного. Получив контроль над банковскими приложениями через компьютеры бухгалтеров, хакеры инициировали транзакции по реестрам, которые внешне ничем не выделялись среди легальных зарплатных начислений. По факту же деньги переводились на счета подставных лиц (дропов). Согласно расчётам аналитиков F6, средний размер ущерба от результативных взломов в конце февраля — начале марта 2026 года достиг примерно 3 млн рублей, а рекордная сумма украденного превысила 14 млн рублей.
Эксперты компании советуют кредитным организациям «усилить меры защиты юридических лиц на клиентской стороне, а также внедрить обязательную проверку зарплатных реестров с помощью транзакционных антифрод-систем».
Как установили специалисты F6, злоумышленники распространяли письма с заголовками «Акт сверки», «Счёт на оплату» и «Уведомление об окончании срока бесплатного хранения». Внутри находились защищённые паролем RAR-архивы, причём ключ для расшифровки содержался непосредственно в теле сообщения. После запуска вложенного файла на устройство проникал троян удалённого управления DarkWatchman, открывавший преступникам доступ к системам дистанционного банкинга. В марте активность подобных рассылок резко усилилась.
По информации F6, часть сообщений отправлялась с почтовых ящиков, которые, вероятно, были взломаны, включая адрес, принадлежащий московской фирме по разработке веб-сайтов и мобильного софта. При этом вредоносные отправления в адрес клиентов самой F6 были нейтрализованы.
Группа Hive0117 функционирует с конца 2021 года. Жертвами её действий, помимо России, становились пользователи в Литве, Эстонии, Беларуси и Казахстане.
Характерной особенностью новой тактики является метод вывода похищенного. Получив контроль над банковскими приложениями через компьютеры бухгалтеров, хакеры инициировали транзакции по реестрам, которые внешне ничем не выделялись среди легальных зарплатных начислений. По факту же деньги переводились на счета подставных лиц (дропов). Согласно расчётам аналитиков F6, средний размер ущерба от результативных взломов в конце февраля — начале марта 2026 года достиг примерно 3 млн рублей, а рекордная сумма украденного превысила 14 млн рублей.
Эксперты компании советуют кредитным организациям «усилить меры защиты юридических лиц на клиентской стороне, а также внедрить обязательную проверку зарплатных реестров с помощью транзакционных антифрод-систем».
Мы внедряем системы информационной безопасности в Свердловской области и Севастополе!
Благодаря многолетнему опыту и команде экспертов, знаем, что важно для IT-инфраструктуры и как защититься от киберугроз во всех сферах деятельности.
Оставьте свой контакт на главной странице и мы поможем с решением проблемы любой сложности!
+7 (343) 222-13-32 — Екатеринбург
+7 (978) 214 29 87 — Севастополь
Благодаря многолетнему опыту и команде экспертов, знаем, что важно для IT-инфраструктуры и как защититься от киберугроз во всех сферах деятельности.
Оставьте свой контакт на главной странице и мы поможем с решением проблемы любой сложности!
+7 (343) 222-13-32 — Екатеринбург
+7 (978) 214 29 87 — Севастополь