НовостиНовости кибербезопасностиНовости СОЦСЕТЕЙ

Кибершпионы SiribClone атакуют российских военных

«Девушки» и «волонтеры» в Telegram: как новая хакерская группа SiribClone крадёт аккаунты и данные

Кибершпионаж — штука древняя, но методы становятся всё изощрённее. Новая группа, которую исследователи из F6 назвали SiribClone, с лета 2025 года охотится за данными российских военных.

В ход идут поддельные приложения для «безопасного обмена фото», фишинговые страницы под Telegram и социальная инженерия под видом девушек и волонтёров.

Разбираю схему простыми словами.


Кто такие SiribClone и на кого они охотятся

SiribClone — кибершпионская группировка. Её активность специалисты F6 впервые зафиксировали летом 2025 года, а на след вышли в феврале 2026-го.

Цель: военнослужащие ВС РФ, находящиеся на приграничных территориях и в зоне проведения СВО.

Задачи:

  1. Заразить устройства (компьютеры и смартфоны) вредоносным ПО и украсть максимум данных.
  2. Получить доступ к Telegram-аккаунтам — читать переписку, смотреть контакты, отслеживать активность.

Две главные схемы атаки

1. Атака на компьютеры: архив с «важными документами»

Злоумышленники рассылают ZIP-архивы под видом ведомственных документов (например, «о внедрении системы информационного взаимодействия»).

В мае 2026-го сменили тактику: сделали поддельный сайт движения «Бессмертный полк». Кнопка «Принять участие» вела не на регистрацию, а на скачивание архива с вредоносным файлом.

Внутри — новое вредоносное ПО, которое в F6 назвали SiribGrabber. Его главная задача — кража данных с заражённого компьютера.

2. Атака на смартфоны: «девушки» и «волонтёры»

Здесь в ход идёт социальная инженерия. Злоумышленники знакомятся с военными через приложения для знакомств, пишут в мессенджерах под видом девушек.

Сценарий «программистка»:
Девушка представляется программистом и предлагает протестировать её разработку — приложение для «безопасного обмена фотографиями», в том числе интимными. Присылает ссылку на APK-файл с названием вроде «Safeintim» (или «SafeintimZ», «ZafeintimZ»).

На самом деле это SafeLoveStealer — ранее не встречавшееся шпионское ПО.

Оно:

  • запрашивает минимум разрешений (чтобы не вызвать подозрений)
  • имитирует работу реального приложения
  • в фоне крадёт фото, видео, документы, геопозицию, данные о сети
  • может включать микрофон и передавать аудиозаписи разговоров

По сути, ваш Android-смартфон превращается в шпиона, который работает круглосуточно.

Сценарий «волонтёр»:

«Волонтёры» предлагают заполнить таблицу для сбора запросов на гуманитарную помощь. Ссылка ведёт не на Google-форму, а на вредоносный сайт.


Отдельная операция: кража Telegram-аккаунтов

В инфраструктуре SiribClone обнаружили множество фишинговых страниц, замаскированных под:

  • вход в облачное хранилище Telegram
  • добавление к сообществам в мессенджере
  • получение результатов медицинских анализов
  • приложение для отслеживания трат бывших

Пользователю предлагают ввести номер телефона, код из SMS и, если есть, облачный пароль (2FA). Всё — аккаунт украден.

У злоумышленников есть специальное приложение для просмотра скомпрометированных аккаунтов.

Там отображаются:

  • список аккаунтов с доступом
  • каналы и чаты каждого
  • заметки — краткое описание личности, должность, звание, войсковая часть

То есть атакующие не просто крадут доступ, а классифицируют жертв: кто есть кто, чем занимается, откуда.


Почему эта группа опасна

  1. Целевая аудитория — военные, а не случайные люди. Атаки хорошо подготовлены.
  2. Социальная инженерия — под видом девушек и волонтёров злоумышленники вызывают доверие.
  3. Свежие методы — поддельный сайт «Бессмертного полка» (май 2026) говорит о том, что атакующие следят за повесткой.
  4. Полный контроль — шпионское ПО на Android записывает разговоры, крадёт геопозицию и файлы, передаёт всё злоумышленникам.
  5. Долгосрочная операция — активность с лета 2025 года, постоянно меняют тактику.

Что можно сделать (общие рекомендации)

Я не военный эксперт, но базовые правила кибергигиены работают для всех:

  1. Не переходите по ссылкам от незнакомых людей в мессенджерах, даже если собеседник представляется девушкой или волонтёром.
  2. Не устанавливайте APK-файлы из непроверенных источников. Приложения только из Google Play (и то с осторожностью).
  3. Включите двухфакторную аутентификацию (2FA) в Telegram. Облачный пароль — обязательно.
  4. Проверяйте разрешения приложений. Если приложение для обмена фото запрашивает доступ к микрофону и геолокации — это повод насторожиться.
  5. Для военнослужащих: дополнительные меры безопасности должны быть на уровне инструктажей и специального ПО.

Если коротко

SiribClone — новая кибершпионская группа, которая с лета 2025 года атакует российских военных. Используют поддельные приложения для обмена фото (SafeLoveStealer), фишинговые страницы под Telegram и социальную инженерию (под видом девушек и волонтёров).

Цель — кража данных с устройств и полный контроль над Telegram-аккаунтами.

Если вы или ваши знакомые связаны с военной сферой — будьте вдвойне осторожны. Не устанавливайте левые APK, не переходите по ссылкам от незнакомцев, защищайте Telegram 2FA-паролем. Шпионы не дремлют.

Читайте также: Все Новости кибербезопасности


Селектел-Защита от DDoS‑атак

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Кнопка «Наверх»