КИБЕРБЕЗОПАСНОСТЬ

FrostyNeighbor точечно бьет по госструктурам Польши и Украины

Кампания началась в марте 2026 года: APT-группа FrostyNeighbor выборочно атакует госорганизации Польши и Украины через PDF-фишинг и Cobalt Strike.

✍️ Редакция iTech News | 15.05.2026 | ⏱ 4 мин | 👁 3 | Источник: Dark Reading
FrostyNeighbor точечно бьет по госструктурам Польши и Украины

Кампания APT FrostyNeighbor, начавшаяся в марте 2026 года, нацелена на государственные и военные организации в Польше и Украине. Для IT-команд здесь неприятная деталь не в самом фишинге, а в том, что APT FrostyNeighbor не рассылает вредоносную нагрузку всем подряд: сначала группа проверяет жертву на стороне сервера и только потом решает, стоит ли разворачивать атаку.

По данным Dark Reading, за операцией стоит белорусская группа, которую также отслеживают под именами Ghostwriter, UNC1151, TA445, PUSHCHA и Storm-0257. Исследователи ESET описывают свежую цепочку компрометации так: злоумышленники рассылают spear-phishing-письма с PDF-приманкой, дальше проводят серверную валидацию жертвы, после чего запускают JavaScript-версию PicassoLoader, а уже на финальном этапе могут развернуть Cobalt Strike для посткомпрометационных действий. То есть перед нами не массовая рассылка в духе «авось кто-то кликнет», а аккуратная шпионская операция с ручным отбором целей.

Отдельно показательно, как изменилась первая стадия заражения. По словам исследователя ESET Дамьена Шеффера, с января 2026 года группа отказалась от документов-приманок с макросами и перешла к размытым PDF-файлам со ссылкой на следующий этап атаки. Один из таких PDF маскировался под документ украинского телеком-оператора Ukrtelecom и обещал защищенный доступ к данным клиентов. Для защитников это плохая новость в практическом смысле: блокировка макросов давно стала базовой мерой, но она уже не закрывает всю поверхность атаки. Если пользователь открывает безобидный с виду PDF и переходит по ссылке, цепочка уходит дальше без старых, легко узнаваемых индикаторов.

Самая интересная часть этой кампании начинается после клика. Если система не соответствует ожиданиям операторов, сервер возвращает обычный PDF и на этом все заканчивается. Если же запрос приходит, например, с украинского IP-адреса, жертва получает RAR-архив с JavaScript-файлом первой стадии. Этот файл одновременно показывает приманку как отвлекающий документ и запускает следующую стадию атаки. После этого PicassoLoader собирает профиль машины: имя пользователя, имя компьютера, версию ОС, время загрузки системы, текущее время и список запущенных процессов с их PID. Иначе говоря, злоумышленники не просто проверяют географию, а собирают минимум, достаточный для решения, интересен ли перед ними конкретный хост.

Дальше, судя по выводам ESET, вступает в дело ручная логика операторов. Исследователи считают, что решение о доставке финальной полезной нагрузки принимается человеком, а не автоматикой. Если цель признана ценной, командный сервер отдает JavaScript-дроппер для Cobalt Strike. Если нет, возвращается пустой ответ. Для SOC и IR-команд это важный нюанс: привычная модель массовой фишинговой кампании здесь ломается. Повторить инцидент в песочнице или быстро получить тот же payload может не получиться, потому что разным жертвам сервер отвечает по-разному. Это усложняет анализ, ретроспективный поиск и выстраивание сигнатур только по артефактам второй или третьей стадии.

У самой группы уже длинная история. FrostyNeighbor активна как минимум с 2016 года и известна не только кибершпионажем, но и операциями на стыке фишинга, кражи учетных данных, доставки вредоносного ПО и дезинформации в рамках более широкой кампании Ghostwriter. В 2021 году этот контур связывали с атаками на европейские страны, включая Германию, Польшу, Украину, а также Литву, Латвию и Эстонию. Тогда речь шла о сочетании фишинга и информационных операций. Нынешняя волна показывает, что инфраструктура и инструментарий не стоят на месте: группа обновляет способы доставки и уходит от шаблонов, которые защитники уже научились ловить.

Для русскоязычной IT-аудитории здесь есть несколько вполне прикладных выводов. Первый: PDF давно нельзя считать «почти безопасным» форматом только потому, что это не исполняемый файл и не документ с макросами. Второй: геофенсинг и предварительная проверка жертвы означают, что подрядчики, интеграторы, аутсорс-команды и сотрудники с доступом к восточноевропейским гос- или телеком-проектам тоже попадают в зону риска, даже если формально не относятся к целевой организации. Третий: если атакующий вручную решает, кому отправлять следующую стадию, то классический подход «поймали образец, быстро сделали IOC и закрыли тему» работает хуже. Нужны не только списки индикаторов, но и телеметрия по сетевым соединениям, контроль запуска скачанных файлов, минимизация привилегий и внимательная работа с внешней почтой.

Шеффер рекомендует базовые, но по-прежнему болезненно актуальные меры: внимательно разбирать письма с вложениями от внешних и неизвестных отправителей, ограничивать пользовательские права по минимуму, запрещать или жестко контролировать запуск загруженных файлов, отслеживать подозрительные сетевые коммуникации. ESET также опубликовала набор индикаторов компрометации, что полезно для threat hunting. Но более неприятный вывод в другом: APT FrostyNeighbor показывает, что даже довольно старая по меркам рынка группа может заметно повысить качество таргетинга без экзотических zero-day и без сложной цепочки из десяти эксплойтов. Иногда для успешного шпионажа достаточно хорошего отбора жертв, правдоподобной PDF-приманки и терпения операторов. Подробности кампании собраны в материале Dark Reading.

Поделиться: Telegram X LinkedIn