С августа 2025 года группа GREYVIBE ведёт устойчивые атаки на украинские и связанные с Украиной организации, используя фишинг, поддельные сайты и Android-шпионов. В этой истории важно не только происхождение атакующих, но и их рабочий метод: по данным исследователей, группа GREYVIBE применяет генеративный ИИ и большие языковые модели, чтобы быстрее собирать вредоносные цепочки и дешевле масштабировать операции. Для русскоязычной IT-аудитории это плохая, но полезная новость: порог входа в наступательные кибероперации снова снизился.
О новой активности сообщает The Hacker News со ссылкой на исследование WithSecure. Аналитики называют GREYVIBE ранее не документированной группой, которая, по их оценке, говорит по-русски, работает в часовом поясе, близком к российскому, и действует в логике интересов Кремля, прежде всего в части разведки вокруг российско-украинской войны. Жертвами становились военные, госструктуры, гражданские организации и бизнес. При этом сама группа, по оценке WithSecure, не выглядит элитным государственным подразделением: это скорее низко- или умеренно-сильный игрок, который компенсирует пробелы в экспертизе ИИ-инструментами и временами ошибается в операционной безопасности.
Набор техник у GREYVIBE широкий и довольно приземлённый. В одной цепочке, получившей имя PhantomMail, злоумышленники рассылали spear-phishing-письма со ссылками на ZIP- и RAR-архивы на Google Drive и 4sync. Внутри были JavaScript-загрузчики, которые запускали документ-приманку и устанавливали PhantomRelay, PowerShell-троян удалённого доступа. В другой схеме, PhantomClick, использовались фальшивые CAPTCHA-страницы в духе ClickFix на доменах, маскирующихся под Zoom и LAPAS: пользователю предлагали выполнить команды вручную, после чего стартовала та же цепочка с PhantomRelay. Это уже не экзотика, а новая норма: вместо сложного эксплойта атакующий всё чаще делает ставку на социальную инженерию и привычку пользователя бездумно выполнять «инструкции с экрана».
Ещё интереснее выглядит кампания PrincessClub. Для заражения использовались поддельные сайты украинских adult-клубов, через которые на Android доставлялся шпион FallSpy, а на Windows — PhantomRelayV1 или LegionRelay. Позднее в эти приманки добавили WebRTC-функцию «живого звонка», чтобы перехватывать аудио и видео жертвы. FallSpy умеет собирать чувствительные данные с заражённого смартфона. LegionRelay, в свою очередь, поддерживает перечисление и кражу файлов, снятие скриншотов, кражу данных браузера, выгрузку данных из Telegram и WhatsApp, а также настройку RDP-доступа. Для Windows-инфраструктуры это неприятный набор не потому, что он технологически поражает воображение, а потому, что он закрывает почти весь базовый шпионский сценарий после компрометации.
На этом список не заканчивается. В цепочке DroneLink использовались сайты, выдававшие себя за благотворительные фонды в поддержку ВСУ; через них распространялись WireGuard и LegionRelay. В Nebo исследователи нашли образец FallSpy, который имитировал русскоязычный экран входа, вероятно пытаясь убедить украинских военных, что они подключаются к какому-то российскому военному терминалу. Общая картина указывает на простую вещь: группа GREYVIBE не полагается на один канал доставки и не строит культ вокруг одного вредоноса. Она перебирает приманки, каналы и интерфейсы, подстраивая сценарий под тип жертвы. Для защитников это означает рост нагрузки не только на EDR и почтовую фильтрацию, но и на обучение пользователей, мобильную защиту и контроль за тем, какие команды сотрудники запускают локально.
Самый важный слой этой истории — роль ИИ. WithSecure пишет, что злоумышленники использовали Ideogram AI, OpenAI ChatGPT и Google Gemini для генерации изображений, разработки LegionRelay, написания обфускаторов и загрузчиков, настройки backend-инфраструктуры и даже подготовки команд после компрометации. Иначе говоря, ИИ здесь не «волшебная кнопка взлома», а ускоритель всей цепочки: от приманки до постэксплуатации. Для атакующей стороны плюсы очевидны. Во-первых, можно закрыть нехватку квалификации там, где раньше требовался человек с нормальным опытом в PowerShell, обфускации или веб-разработке. Во-вторых, цикл разработки становится короче: компоненты проще пересобирать, переписывать и менять под конкретную кампанию. В-третьих, если артефакты постоянно мутируют, защитникам сложнее кластеризовать активность по стабильным техническим признакам.
Но есть и обратная сторона, и она для рынка, пожалуй, даже интереснее. По данным WithSecure, именно ИИ-подход оставил в LegionRelay архитектурные и дизайнерские огрехи, которые раскрыли часть серверной логики вредоноса. Это важная деталь: если бы перед нами была жёстко выстроенная операция топового государственного уровня, таких ошибок, вероятно, было бы меньше. Отсюда и более осторожный вывод исследователей: GREYVIBE находится в серой зоне между государственно-аффилированной активностью и обычной киберпреступностью. На связь с преступной экосистемой указывают сразу несколько факторов: возможное использование ISO builder, который связывают с TrickBot и UAC-0098, появление вариантов PhantomRelay в других криминальных кластерах, загрузка ранних тестовых образцов на VirusTotal, сленговые имена вроде letsrollboyos, totallyunsus и cuteuwu, а также установка майнера XMRig на части заражённых машин. Такой коктейль плохо укладывается в аккуратный миф о «чистых» APT-группах и хорошо объясняет, почему атрибуция становится всё менее прямолинейной.
Для разработчиков, продуктовых команд и IT-руководителей здесь несколько практических выводов. Первый: защита больше не может опираться только на сигнатуры старых семейств вредоносов, потому что ИИ удешевляет их быструю переработку. Второй: PowerShell, архивы из облачных хранилищ, фальшивые CAPTCHA и браузерные приманки уже давно надо считать не экзотикой, а стандартным входом в инцидент. Третий: мобильный вектор снова рядом с десктопным, особенно если организация работает в зоне конфликта, с волонтёрскими структурами или полевыми сотрудниками. Наконец, четвёртый вывод неприятен для всех, кто любит простые классификации: если группа GREYVIBE действительно собирается из смеси госзаказа, бывших киберпреступников и ИИ-ассистентов, то рынок получает не очередную «известную APT», а более дешёвую и пластичную модель атакующей команды. И вот это уже похоже не на разовый кейс, а на рабочий шаблон ближайших лет.