🦊 Forbidden Hyena: BlackReaperRAT, Sliver и ransomware Milkyway
🛰 Подразделение CRATU зарегистрировало новые индикаторы, связанные с активностью кластера Forbidden Hyena.
Кто такие Forbidden Hyena?
Forbidden Hyena — кластер хактивистской направленности, подробно описанный BI.ZONE Threat Intelligence.
В деятельности связанных операторов сочетаются политически мотивированные атаки, разрушительные действия и применение ransomware, которое может использоваться как для нарушения работы инфраструктуры, так и для вымогательства.
В декабре 2025 — январе 2026 года исследователи обнаружили:
🔸 ранее не описанный VBS-троян удалённого доступа BlackReaperRAT; 🔸 обновлённую версию ransomware Blackout Locker, переименованную оператором в Milkyway; 🔸 импланты фреймворка Sliver; 🔸 большое количество скриптов, средств удалённого доступа, прокси и инструментов постэксплуатации.
В более широкой пересекающейся хактивистской активности также наблюдались ClearWater, BlackSalt, Warp RAT, Havoc, AdaptixC2 и другие инструменты. При этом не все эти находки можно однозначно отнести только к Forbidden Hyena: часть инфраструктуры и инструментария совместно используется связанными группами.
BlackReaperRAT
Фишинговая цепочка начиналась с RAR-архива, содержащего:
🔸 1.bat; 🔸 обфусцированный загрузчик 1.vbs. BAT-файл запускал VBS через cscript.exe или wscript.exe.
Загрузчик скачивал:
🔸 BlackReaperRAT в %PROGRAMDATA%; 🔸 безобидный PDF-документ-приманку.
BlackReaperRAT умеет:
🔸 закрепляться через Run, Startup и Планировщик заданий; 🔸 выполнять команды через cmd.exe; 🔸 загружать дополнительные файлы; 🔸 поддерживать HTTP shell; 🔸 получать команды из описания Telegram-канала; 🔸 распространяться через съёмные носители и LNK-файлы.
Milkyway
В январе 2026 года злоумышленники обновили Blackout Locker и переименовали его в Milkyway.
Зашифрованные файлы получают расширение: .milkyway
Шифровальщик останавливает процессы и службы, связанные с защитой, базами данных, резервным копированием и офисным ПО, а также создаёт несколько механизмов автозапуска окна с требованием выкупа.
Использование ИИ
В отдельных образцах и скриптах обнаружены признаки генерации кода с помощью ИИ.
Это может ускорять разработку и модификацию инструментария. Однако сам факт AI-генерации не означает автоматического обхода антивирусов: эффективность уклонения зависит от обфускации, поведения и конкретной реализации.
Техники MITRE ATT&CK
🎯 T1566.001 — Spearphishing Attachment 📄 T1204.002 — User Execution: Malicious File 🧩 T1059.005 — Visual Basic ⚙️ T1053.005 — Scheduled Task 🛡 T1027 — Obfuscated Files or Information 📦 T1105 — Ingress Tool Transfer 💣 T1486 — Data Encrypted for Impact
Характер текущей активности
В IOC-наборе CRATU зафиксированы:
🌍 8 IP-адресов 🧬 102 SHA256-хэша
В блоке представлены индикаторы BlackReaperRAT, Sliver, ClearWater, Blackout Locker, BlackSalt и других инструментов.
Такой объём не означает, что все компоненты обязательно использовались в одной атаке. Набор следует применять для ретроспективного hunting по нескольким возможным ветвям:
фишинг → BlackReaperRAT компрометация → постэксплуатационный фреймворк закрепление → отключение защиты → ransomware
🛡 Рекомендации по детектированию
Следует контролировать:
🔸 запуск .bat и .vbs из RAR/ZIP-архивов; 🔸 цепочки cmd.exe → cscript.exe или wscript.exe; 🔸 появление случайно названных VBS-файлов в %PROGRAMDATA%, %APPDATA% или %TEMP%; 🔸 создание задачи Windows Update, запускающей VBS; 🔸 запись VBS в Run и Startup; 🔸 обращения wscript.exe или cscript.exe к Telegram и неизвестным HTTP-ресурсам; 🔸 появление Sliver-подобных имплантов под именами svchost.exe, conhost.exe, update.exe; 🔸 остановку VSS, Defender, Veeam, SQL, Exchange и backup-служб; 🔸 массовое создание файлов с расширением .milkyway; 🔸 совпадение с IP или SHA256 из IOC-набора.
📌 Поведенческое условие
Если после открытия архива происходит:
BAT → VBS → закрепление → внешнее соединение или загрузка дополнительного payload