Tomiris: Ново поколение кибератаки срещу дипломати и държавни служители

Новата вълна кибератаки, насочена към високопоставени политически цели, разкрива активността на групата Tomiris, действаща вече няколко години. Според доклад на Kaspersky, през 2025 г. нападателите са усвоили по-сложни техники за прикриване, използвайки легитимни публични платформи като Telegram и Discord за контрол върху заразени компютри.

Методи на атака

1. Фишинг имейли

Атаката започва чрез фалшиви имейли, имитиращи официална кореспонденция, често свързана с икономическо развитие или сътрудничество.

  • Имейлите съдържат архиви с парола (zip файлове), като паролата е включена в текста, например „min@2025“.

  • Вътре файловете изглеждат като Word документи, но всъщност съдържат зловреден софтуер.

При отваряне на архива, системата на жертвата се заразява с първоначален Rust Downloader, който инсталира допълнителни импланти.

2. Многоезични импланти

Tomiris използва разнообразни програмни езици за своите инструменти – C/C++, Rust, Go и Python.
Това усложнява откриването от стандартни антивирусни решения, тъй като няма еднозначен модел на поведение.

3. Скрито управление чрез легитимни платформи

Групата вече не използва съмнителни частни сървъри. Вместо това, комуникацията със заразените машини преминава през:

  • Discord – инструмент на Rust изпраща системна информация и списъци с файлове към частен канал.

  • Telegram – други импланти използват ботове за получаване на команди и изпращане на откраднати данни.

Тъй като много организации разрешават Discord и Telegram за служебни цели, зловредният трафик се смесва с легитимния, което затруднява засичането.

Разширяване на атаката

След първоначалната инфекция, нападателите извършват проверка на стойността на жертвата. Ако целта е значима, се инсталира по-мощен софтуер.

Сред инструментите са две отворени рамки с пълен контрол: Havoc и AdaptixC2, които позволяват:

  • кражба на чувствителни документи (PDF, изображения)

  • запис на активността на екрана

  • разширено проникване в мрежите на правителствени институции

Регионална фокусираност

Анализът показва, че над 50% от фишинг имейлите използват руски имена и текст, което подчертава основния интерес към рускоговорящи организации.

Други засегнати държави са Туркменистан, Киргизстан, Таджикистан и Узбекистан, като атаките са локализирани чрез адаптиран език и съдържание.

Скритост и дългосрочно шпиониране

Tomiris демонстрира стратегическо внимание към стелт операции и продължителен шпионаж. Честата смяна на програмните езици и използването на доверени приложения като прикритие поддържа групата като постоянна заплаха за дипломатическата и държавната сигурност в региона.

Организациите се призовават да наблюдават мрежовия трафик, дори към легитимни приложения като Telegram, за да засекат ранни признаци на компрометиране.

e-security.bg

Подобни

Фишингът навлиза в нов етап - гласовите измами и Device Code атаките изместват традиционните имейли
5.08.2026
phishing-7487504_640
APT29 компрометира хотелски Wi-Fi мрежи за кражба на Microsoft 365 акаунти
5.08.2026
Microsoft-Office-365
Supply-chain атака срещу Adform разпространява криптокрадец
2.08.2026
stealer
Китайски хакер използва DeepSeek за автономни кибератаки
2.08.2026
DeepSeek
ShinyHunters атакува Brinks Home
31.07.2026
0427_cyberattack
Фалшив ИТ екип разпространява Chaos ransomware през Microsoft Teams
31.07.2026
ransomware-headpic

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640