Кибершпионы выходят на охоту: как группировка SiribClone атакует российских военных через фальшивые сервисы обмена фотографиями
В условиях современных конфликтов борьба ведется не только на поле боя, но и в киберпространстве. Эксперты по информационной безопасности зафиксировали деятельность ранее неизвестной кибершпионской группировки SiribClone, которая, по данным специалистов компании F6, целенаправленно атакует российских военнослужащих, находящихся в приграничных районах и зоне проведения специальной военной операции.
Главными задачами злоумышленников являются получение доступа к Telegram-аккаунтам военных, сбор конфиденциальной информации и скрытое заражение мобильных устройств и компьютеров вредоносным программным обеспечением.
По оценкам аналитиков, группа действует как минимум с середины 2025 года и постоянно совершенствует методы своих атак.
Маскировка под патриотические ресурсы
Для заражения персональных компьютеров злоумышленники используют вредоносное программное обеспечение SiribGrabber. Его распространение осуществляется через архивные файлы, которые внешне выглядят как официальные документы или материалы патриотической направленности.
Так, зимой 2026 года кибершпионы распространяли архивы, замаскированные под ведомственные документы. Позднее злоумышленники создали поддельный сайт движения «Бессмертный полк». Пользователям предлагалось заполнить анкету для участия в акции, однако вместо регистрационной формы на устройство скачивался вредоносный файл.
Подобная тактика основана на доверии пользователей к государственным и общественным инициативам. Человек уверен, что взаимодействует с легитимным ресурсом, и поэтому реже обращает внимание на признаки подделки.
«Девушки» и «волонтеры»: социальная инженерия против военных
Особое внимание SiribClone уделяет владельцам смартфонов. Здесь главным оружием становятся методы социальной инженерии.
По данным исследователей, злоумышленники знакомятся с военнослужащими через мессенджеры и приложения для знакомств. В переписке они выдают себя за девушек, волонтеров или гражданских лиц, желающих поддержать бойцов.
После установления доверительного контакта собеседнику предлагают воспользоваться специальным приложением для безопасного обмена фотографиями. Якобы это необходимо для защиты личных данных и предотвращения утечек.
Пользователю отправляют ссылки на программы Safeintim, SafeintimZ или ZafeintimZ. На самом деле под этими названиями скрывается ранее неизвестное шпионское ПО SafeLoveStealer.
Эксперты отмечают, что подобные схемы особенно опасны, поскольку строятся не на технических уязвимостях, а на человеческом факторе. Злоумышленники используют эмоциональное вовлечение и личное общение, чтобы убедить жертву самостоятельно установить вредоносное приложение.
Смартфон превращается в устройство слежки
После заражения мобильного устройства возможности вредоносного модуля оказываются весьма широкими.
По данным специалистов F6, SafeLoveStealer способен незаметно передавать злоумышленникам:
- фотографии и видеозаписи;
- документы и другие файлы;
- данные о местоположении владельца;
- информацию о подключенных сетях и Wi-Fi-точках;
- технические сведения об устройстве.
Кроме того, программа может активировать запись звука через микрофон смартфона.
Фактически зараженное устройство превращается в инструмент круглосуточного наблюдения, позволяющий собирать информацию как о владельце, так и о его окружении. В условиях военного конфликта подобные данные могут представлять особую ценность для разведывательной деятельности.
Охота за Telegram-аккаунтами
Еще одним направлением деятельности SiribClone является компрометация учетных записей Telegram.
Для этого злоумышленники создают фишинговые страницы, которые визуально копируют легитимные сервисы. Пользователям предлагают перейти по ссылке под различными предлогами:
- доступ к облачному хранилищу Telegram;
- вступление в тематическое сообщество;
- получение результатов медицинских анализов;
- авторизация в стороннем сервисе.
На поддельной странице жертву просят указать номер телефона, код подтверждения из SMS или Telegram, а в некоторых случаях — пароль двухфакторной аутентификации.
После ввода этих данных злоумышленники получают полный контроль над аккаунтом, включая доступ к переписке, контактам и архиву сообщений.
Эксперты предупреждают, что захваченные учетные записи нередко используются для дальнейших атак. От имени владельца могут рассылаться вредоносные ссылки, запросы на передачу информации или новые фишинговые сообщения.
Почему военные становятся основной целью
Специалисты отмечают, что военнослужащие представляют особый интерес для кибершпионских группировок.
Даже обычные фотографии могут содержать ценную информацию: элементы местности, военную технику, координаты, особенности инфраструктуры или данные о перемещениях подразделений. Дополнительную ценность представляют геолокационные метки, которые современные устройства нередко сохраняют автоматически.
Кроме того, переписка в мессенджерах может содержать сведения служебного характера, контакты сослуживцев, маршруты передвижения или иную информацию, представляющую разведывательный интерес.
Именно поэтому злоумышленники активно комбинируют технические инструменты с психологическими методами воздействия.
Как защититься от подобных атак
Эксперты по информационной безопасности рекомендуют соблюдать ряд базовых правил цифровой гигиены:
- Не устанавливать приложения из неизвестных источников.
- Проверять адреса сайтов перед вводом персональных данных.
- Не переходить по ссылкам, полученным от незнакомых собеседников.
- Использовать двухфакторную аутентификацию во всех важных сервисах.
- Не сообщать никому коды подтверждения из SMS и мессенджеров.
- Регулярно обновлять операционную систему и антивирусное программное обеспечение.
С осторожностью относиться к знакомствам в интернете, особенно если собеседник быстро предлагает перейти по внешней ссылке или установить приложение.
Новый этап кибершпионажа
История с SiribClone демонстрирует, насколько быстро меняются методы современных киберугроз. Если раньше злоумышленники делали ставку преимущественно на технические уязвимости, то сегодня все чаще используются сложные сценарии социальной инженерии, основанные на психологическом воздействии и доверии.
Комбинация фишинга, вредоносного программного обеспечения и легендированных аккаунтов позволяет злоумышленникам получать доступ к устройствам и личным данным без необходимости взламывать сложные системы защиты.
Эксперты считают, что подобные кампании будут только усложняться, а потому ключевым элементом безопасности остается внимательность самих пользователей и соблюдение базовых правил цифровой защиты.
Ранее журналисты сайта «Пронедра» писали, что украинские хакеры перешли к уничтожению данных россиян