
Кибершпионаж — штука древняя, но методы становятся всё изощрённее. Новая группа, которую исследователи из F6 назвали SiribClone, с лета 2025 года охотится за данными российских военных.
В ход идут поддельные приложения для «безопасного обмена фото», фишинговые страницы под Telegram и социальная инженерия под видом девушек и волонтёров.
Разбираю схему простыми словами.
Кто такие SiribClone и на кого они охотятся
SiribClone — кибершпионская группировка. Её активность специалисты F6 впервые зафиксировали летом 2025 года, а на след вышли в феврале 2026-го.
Цель: военнослужащие ВС РФ, находящиеся на приграничных территориях и в зоне проведения СВО.
Задачи:
- Заразить устройства (компьютеры и смартфоны) вредоносным ПО и украсть максимум данных.
- Получить доступ к Telegram-аккаунтам — читать переписку, смотреть контакты, отслеживать активность.
Две главные схемы атаки
1. Атака на компьютеры: архив с «важными документами»
Злоумышленники рассылают ZIP-архивы под видом ведомственных документов (например, «о внедрении системы информационного взаимодействия»).
В мае 2026-го сменили тактику: сделали поддельный сайт движения «Бессмертный полк». Кнопка «Принять участие» вела не на регистрацию, а на скачивание архива с вредоносным файлом.
Внутри — новое вредоносное ПО, которое в F6 назвали SiribGrabber. Его главная задача — кража данных с заражённого компьютера.
2. Атака на смартфоны: «девушки» и «волонтёры»
Здесь в ход идёт социальная инженерия. Злоумышленники знакомятся с военными через приложения для знакомств, пишут в мессенджерах под видом девушек.
Сценарий «программистка»:
Девушка представляется программистом и предлагает протестировать её разработку — приложение для «безопасного обмена фотографиями», в том числе интимными. Присылает ссылку на APK-файл с названием вроде «Safeintim» (или «SafeintimZ», «ZafeintimZ»).
На самом деле это SafeLoveStealer — ранее не встречавшееся шпионское ПО.
Оно:
- запрашивает минимум разрешений (чтобы не вызвать подозрений)
- имитирует работу реального приложения
- в фоне крадёт фото, видео, документы, геопозицию, данные о сети
- может включать микрофон и передавать аудиозаписи разговоров
По сути, ваш Android-смартфон превращается в шпиона, который работает круглосуточно.
Сценарий «волонтёр»:
«Волонтёры» предлагают заполнить таблицу для сбора запросов на гуманитарную помощь. Ссылка ведёт не на Google-форму, а на вредоносный сайт.
Отдельная операция: кража Telegram-аккаунтов
В инфраструктуре SiribClone обнаружили множество фишинговых страниц, замаскированных под:
- вход в облачное хранилище Telegram
- добавление к сообществам в мессенджере
- получение результатов медицинских анализов
- приложение для отслеживания трат бывших
Пользователю предлагают ввести номер телефона, код из SMS и, если есть, облачный пароль (2FA). Всё — аккаунт украден.
У злоумышленников есть специальное приложение для просмотра скомпрометированных аккаунтов.
Там отображаются:
- список аккаунтов с доступом
- каналы и чаты каждого
- заметки — краткое описание личности, должность, звание, войсковая часть
То есть атакующие не просто крадут доступ, а классифицируют жертв: кто есть кто, чем занимается, откуда.
Почему эта группа опасна
- Целевая аудитория — военные, а не случайные люди. Атаки хорошо подготовлены.
- Социальная инженерия — под видом девушек и волонтёров злоумышленники вызывают доверие.
- Свежие методы — поддельный сайт «Бессмертного полка» (май 2026) говорит о том, что атакующие следят за повесткой.
- Полный контроль — шпионское ПО на Android записывает разговоры, крадёт геопозицию и файлы, передаёт всё злоумышленникам.
- Долгосрочная операция — активность с лета 2025 года, постоянно меняют тактику.
Что можно сделать (общие рекомендации)
Я не военный эксперт, но базовые правила кибергигиены работают для всех:
- Не переходите по ссылкам от незнакомых людей в мессенджерах, даже если собеседник представляется девушкой или волонтёром.
- Не устанавливайте APK-файлы из непроверенных источников. Приложения только из Google Play (и то с осторожностью).
- Включите двухфакторную аутентификацию (2FA) в Telegram. Облачный пароль — обязательно.
- Проверяйте разрешения приложений. Если приложение для обмена фото запрашивает доступ к микрофону и геолокации — это повод насторожиться.
- Для военнослужащих: дополнительные меры безопасности должны быть на уровне инструктажей и специального ПО.
Если коротко
SiribClone — новая кибершпионская группа, которая с лета 2025 года атакует российских военных. Используют поддельные приложения для обмена фото (SafeLoveStealer), фишинговые страницы под Telegram и социальную инженерию (под видом девушек и волонтёров).
Цель — кража данных с устройств и полный контроль над Telegram-аккаунтами.
Если вы или ваши знакомые связаны с военной сферой — будьте вдвойне осторожны. Не устанавливайте левые APK, не переходите по ссылкам от незнакомцев, защищайте Telegram 2FA-паролем. Шпионы не дремлют.
