КИБЕРБЕЗОПАСНОСТЬ

Operation Escaneo показала новый класс угроз в Латинской Америке

В 2025–2026 годах Operation Escaneo атаковала критическую инфраструктуру Латинской Америки и показала: грань между киберкриминалом и APT почти стерлась.

✍️ Редакция iTech News | 19.06.2026 | ⏱ 5 мин | Источник: Dark Reading
🕵

Operation Escaneo стала одной из самых показательных кампаний последних месяцев: по данным исследователей, в 2025–2026 годах она била по критической инфраструктуре Латинской Америки, а сильнее всего досталось Мексике. Для русскоязычной IT-аудитории здесь важен не региональный колорит, а сам профиль атаки: группа с криминальной мотивацией действует с дисциплиной и стеком инструментов, которые еще недавно считались территорией APT.

Об этом сообщает Dark Reading со ссылкой на отчет CloudSEK об операции, которую с умеренной уверенностью приписывают группе MexicanMafia, также известной как PanchoVilla. Речь идет не о разовой вылазке, а о многоэтапной кампании с автоматизированной разведкой, кражей данных, устойчивым закреплением в инфраструктуре и работой сразу по Windows- и Linux-средам. После Мексики в списке основных целей идет Эквадор, а вторичная активность, по данным исследователей, отмечалась даже в Португалии.

Самое неприятное в этой истории не название операции, а ее инженерный уровень. В CloudSEK описывают собственный движок разведки Kimera, набор эксплойтов для популярных периметровых устройств Fortinet, Ivanti и Cisco, инструменты для латерального перемещения и многоуровневую инфраструктуру управления с использованием Neo-reGeorg, Chisel и скомпрометированных Cisco-роутеров с постоянными GRE-туннелями. Иными словами, атакующий не просто зашел, выгрузил базу и ушел. Он строил запасные маршруты, оставлял несколько точек удержания доступа и работал так, будто времени у него много, а цель стоит усилий.

Начальный доступ группа получала через уязвимости, которые в корпоративной среде давно на слуху, но от этого не менее опасны. В отчете перечислены CVE-2022-42475, CVE-2023-27997 и CVE-2024-21762 в FortiGate SSL-VPN, цепочка CVE-2023-46805 и CVE-2024-21887 для Ivanti Connect Secure, а также GhostCat, она же CVE-2020-1938, в Apache Tomcat AJP. Дальше картина еще менее утешительная: для повышения привилегий и перемещения по сети использовались Zerologon, EternalBlue, PwnKit, RDP, PsExec и инструменты семейства Impacket. Это список, который многим администраторам и безопасникам знаком слишком хорошо. Именно поэтому история про Латинскую Америку на деле не про Латинскую Америку, а про любую компанию, где патчи на VPN-шлюзах и сетевом периметре живут по остаточному принципу.

Отдельный слой риска связан с тем, что MexicanMafia интересовали не только данные, которые можно быстро монетизировать. Исследователи отмечают компрометацию особенно чувствительных активов, включая SSL-приватные ключи налогового ведомства и инфраструктуру управления мобильными устройствами, то есть MDM. Плюс к этому группа, по данным CloudSEK, умела работать с SAP ERP и базами Oracle, извлекать криптографический материал и наборы данных Active Directory. Для бизнеса это плохая новость сразу в нескольких измерениях. Компрометация AD означает не только текущий инцидент, но и потенциал для долгого скрытого присутствия. Кража криптографического материала бьет по доверию к внутренним и внешним сервисам. А доступ к SAP и Oracle делает инцидент уже не проблемой одного SOC, а вопросом для финансовых, операционных и юридических команд.

Когда киберкриминал выглядит как APT

Самая любопытная часть кейса — модель работы группы. MexicanMafia описывают как финансово мотивированного игрока, который крадет ценные данные в промышленных масштабах. Но при этом часть действий выглядит почти шпионской: слишком чувствительные цели, слишком аккуратное закрепление, слишком зрелая сетевая инфраструктура. Исследователь CloudSEK Кушик Пал, которого цитирует Dark Reading, предлагает не искать здесь обязательно государственный след. Его гипотеза прагматичнее: монетизация и сбор разведданных могут идти параллельно, причем даже без жесткой координации между этими задачами. Проще говоря, злоумышленник мог одновременно зарабатывать на всем, что получилось унести, и собирать отдельные данные для другой повестки. Не северокорейская модель, где деньги обслуживают государственную программу, а скорее смесь из оппортунизма, хорошей техники и дисциплины.

Для рынка это важный сигнал. Исторически разницу между обычной криминальной группой и APT часто объясняли через уровень технологий. Но этот аргумент быстро стареет. Как отмечает Пал, реальная граница давно проходит не по качеству эксплойтов, а по терпению, отбору целей и операционной аккуратности. В случае Operation Escaneo мы видим именно это стирание границы: финансово мотивированный актор использует собственный фреймворк разведки, держит арсенал proof-of-concept-эксплойтов, взламывает не только хосты, но и сетевую инфраструктуру, а затем удерживает доступ через несколько механизмов сразу. Для защитников это означает неприятную, но полезную мысль: модель угроз, где «APT отдельно, вымогатели отдельно, массовый криминал отдельно», становится слишком удобной и потому опасной.

Что это значит для российских команд

Хотя кампания шла в Латинской Америке, практические выводы для российских и русскоязычных команд вполне прямые. Во-первых, периметр снова оказался главным входом: VPN, шлюзы удаленного доступа, сетевые устройства, AJP-коннекторы и старые сервисы, которые годами живут в режиме «не трогай, оно работает». Во-вторых, бизнес-критичные системы вроде SAP, Oracle и Active Directory уже давно нельзя считать внутренними крепостями только потому, что они глубоко в контуре. Если злоумышленник закрепился на маршрутизаторе или VPN-узле, он будет идти не по красивой схеме из презентации, а по реальным связям между сервисами и администраторами. В-третьих, аудит туннелей и сетевых интерфейсов давно пора ставить в один ряд с EDR и журналированием конечных точек. GRE-туннели и неожиданные reverse tunnel-механики часто живут дольше, чем хотелось бы верить.

Рекомендации CloudSEK звучат без магии, но именно поэтому они полезны: срочно закрывать уязвимости в Fortinet FortiOS, Ivanti Connect Secure и Apache Tomcat AJP, проверять сеть на неожиданные туннельные интерфейсы, усиливать сегментацию, ужесточать контроль доступа и повышать наблюдаемость на уровне хостов и приложений. Добавим от себя простую вещь: если в компании до сих пор отдельно живут команда, отвечающая за сетевое оборудование, и команда, которая расследует инциденты на серверах, то кейсы уровня Operation Escaneo будут проходить между ними как поезд между платформами. Эта кампания интересна не экзотическим регионом, а тем, что показывает новую норму: зрелый злоумышленник больше не обязан выбирать между быстрыми деньгами и длинной игрой. Он может брать оба сценария сразу, а расплачиваться за такую гибкость будет оборона, которая все еще мыслит категориями прошлого цикла угроз.

Поделиться: Telegram X LinkedIn