Спячка по 4 месяца — группа Ravage охотится на российские морские вузы два года
💀 Спячка по 4 месяца — группа Ravage охотится на российские морские вузы два года
Неизвестная группа с 2024 года атакует российские морские университеты, объекты энергетики, дипмиссии и госорганы. По данным therecord, Kaspersky зафиксировала необычный паттерн: промежутки полного бездействия длиной 3-4 месяца сменялись всплесками до 10 атак в месяц. Такая периодичность — не случайность, а осознанная OPSEC-практика, маскирующая активную фазу под разовую кампанию.
С января 2026 года группа перешла на Ravage — открытый пентест-фреймворк, выложенный на GitHub в сентябре 2025-го. Инструмент даёт полный RAT-функционал: шелл, кража данных, скриншоты, загрузку/удаление файлов. Ravage не обнаруживается сигнатурами Cobalt Strike или Sliver — это относительно новый код без сложившейся репутации.
Атаки начинаются с фишингового архива, внутри — поддельный Excel-конфигурационный файл. При открытии запускается Excel, триггерится выполнение вредоносного кода. Половина зафиксированных целей — образовательные учреждения: морские вузы и школы, готовящие кадры для судоходства, речного флота и рыбной промышленности. Это не про «креды студентов» — это про критический транспортный сектор.
Kaspersky не раскрыла ни количество пострадавших организаций, ни активность после взлома, ни страновую атрибуцию. Два года незамеченных операций без единой утечки атрибутики — признак дисциплинированной группы с чётким мандатом. Мотив остаётся чёрным ящиком.
Меня цепляет не инструментарий, а расписание. 3-4 месяца тишины — это не техническая пауза, а время на анализ собранного и подготовку следующего этапа. Для SOC такая метрика бесполезна: алертов нет, инцидента нет, значит «всё чисто». А группа тем временем составляет карту цепочки поставок судоходной отрасли. Вопрос аудитории: что для вас маркер реальной угрозы — алерт SIEM или вот такое отсутствие доказательств, растянутое на квартал?
#RAT #Ravage #APT #фишинг #Kaspersky