Коротко: PT Expert Security Center (подразделение Threat Intelligence компании Positive Technologies) раскрыла в начале сентября 2026 года новую шпионажную APT-группу, которая с мая 2026 года провела не менее шести целевых кампаний против государственных структур России. В числе жертв — органы исполнительной власти нескольких регионов, структуры Министерства обороны и ФСИН. Вектор заражения — фишинговые письма с ISO-образом оптического диска, замаскированным под предвыборные PDF-документы.
Кто и кого атаковал
1 сентября 2026 года специалисты PT Expert Security Center опубликовали результаты расследования деятельности ранее неизвестной хакерской группы. За пять месяцев — с мая по сентябрь 2026 года — группа провела не менее шести шпионажных кампаний, нацеленных исключительно на российские государственные и силовые структуры. Атрибуция группы остаётся неустановленной: исследователи не связывают её ни с одной из ранее известных APT.
Установленные жертвы делятся на два эшелона. Сентябрьская кампания затронула органы исполнительной власти нескольких российских регионов — структуры, отвечающие за региональное управление, бюджеты и кадровые данные на уровне субъектов федерации. Более ранние кампании ударили по подразделениям Министерства обороны и Федеральной службы исполнения наказаний (ФСИН). Исследователи подчёркивают высокий технический уровень атакующих: группа применяет только собственные инструменты, не используя готовые фреймворки, и тщательно выбирает «приманки» под актуальную повестку. Подробнее о ландшафте киберугроз мы регулярно пишем в блоге LiMP VPN.
Как работает атака: ISO вместо PDF
Схема заражения выглядит обманчиво просто, но каждый шаг технически продуман. Сотрудник государственного органа получает письмо на служебный адрес — тема связана с предстоящими выборами в Государственную Думу (18 сентября 2026). Вложение представляет собой ISO-образ оптического диска (.iso).
Выбор формата ISO неслучаен: многие корпоративные почтовые шлюзы и антивирусные решения настроены на сканирование документов (PDF, DOCX, XLSX), но нередко не проверяют образы дисков. Внутри ISO находятся три исполняемых файла (.exe), иконки которых подменены под значки PDF. Пользователь видит папку с «документами» по выборам — и двойным кликом по «PDF» запускает вредоносный код.
Заражение проходит в два этапа. Первым запускается модуль предварительной разведки: он собирает конфигурацию устройства, список запущенных процессов и данные о сетевой инфраструктуре. Следом устанавливается кастомный бэкдор — полностью самописный, без следов известных публичных или коммерческих фреймворков. Бэкдор подключается к серверу управления (C2) и передаёт операторам скрытый удалённый доступ к рабочему месту жертвы. Конечная цель — шпионаж: извлечение документов, переписки и разведывательных сведений об инфраструктуре атакованных органов.
Почему это важно за пределами госсектора
На первый взгляд — история про государство и силовые ведомства. Но вектор атаки (фишинг → ISO → бэкдор) давно вышел за рамки целевых государственных операций: те же приёмы адаптируют для корпоративного шпионажа и атак на подрядчиков госструктур.
Любая компания, работающая с госзаказом или являющаяся поставщиком государственных органов, может стать следующим звеном в цепочке атаки — supply chain compromise (атака через подрядчика) входит в стандартный арсенал APT-групп. Параллельную угрозу корпоративным данным через несанкционированные сервисы мы разбирали в материале про теневой ИИ и утечки данных.
Более широкий контекст: по данным Positive Technologies, в первом квартале 2026 года государственный сектор стал вторым по частоте атак в России. Кампании с мотивом шпионажа составляют значительную долю инцидентов — и их число растёт.
Как защититься: практические шаги
Настороженность к ISO-вложениям. ISO-образ оптического диска никогда не является корректным форматом делового документа. Если письмо содержит .iso-файл — даже с иконкой PDF — не открывайте его и сообщите в службу информационной безопасности.
Включите отображение расширений файлов (в Windows: Вид → установите флажок «Расширения имён файлов»). Файл с иконкой PDF и расширением .exe — однозначный признак обмана.
Не открывайте вложения из неожиданных писем, даже если тема кажется актуальной. Атакующие намеренно выбирают «горячие» темы — выборы, налоги, обновления регламентов — чтобы снизить бдительность сотрудника.
Слои технической защиты: обновлённый антивирус с поведенческим анализом, корпоративный почтовый шлюз с «песочницей» для вложений, EDR-решение на конечных устройствах. ISO-вложения должны автоматически блокироваться или исполняться только в изолированной среде.
Шифрование на сетевом уровне. После установки бэкдор выходит на C2-сервер через интернет. Если трафик устройства зашифрован VPN-туннелем, наблюдатель на уровне сети (провайдер, SOC) видит зашифрованный поток, а не конкретные запросы и их адресаты. LiMP VPN создаёт такой туннель непосредственно на устройстве с политикой no-logs — журнал соединений не хранится ни у провайдера, ни у третьих сторон. VPN не заблокирует уже установленный бэкдор, но является частью эшелонированной защиты и затрудняет трафик-анализ на сетевом уровне. Подробнее о принципах работы — на странице тарифов.
