💀 Как SiribClone крадет данные российских военных через Telegram В феврале 2026 года команда Threat Intelligence компании F6 обнаружила ранее неизвестную шпионскую группировку SiribClone, целящуюся в военнослужащих ВС РФ. Ключевой артефакт — LNK-файл «Решение по СВОДУ.docx.lnk», который через PowerShell скачивает с GitHub (профиль evon-ch) сборку .NET. Сборка подгружает DLL SiribGrabber, а та, в свою очередь, загружает и настраивает rclone для эксфильтрации данных. В качестве приманок используются документы военной тематики и подставные сайты вроде «Бессмертный полк». Механика закрепления в системе классическая: VBS-скрипт, который через реестр (HKCU\Software\Microsoft\Windows\CurrentVersion\Run) запускает PowerShell-загрузчик. Но самое примечательное — это правила фильтрации rclone. Команда исключает системные директории (Windows, Program Files) и выборочно вытягивает документы, медиафайлы и архивы по расширениям: *.pdf, *.doc*, *.xls*, *.jpg, *.zip, *.rar и другим. Параметр --bwlimit 2M ограничивает пропускную способность, чтобы скрыть активность. Собранные файлы уходят на удалённое SFTP-хранилище по шаблону /rc/{computername}--{machine_guid}/. Инструмент атаки не ограничивается десктопом. Группировка активно использует фишинг через Telegram с лета 2025 года: под видом девушек-волонтёров участники SiribClone вступают в личную переписку с военнослужащими, выманивают доступ к аккаунтам. Украденные сессии загружаются в самописное веб-приложение «КОНТУР», которое обнаружено на инфраструктуре атакующих (185.186.244.57 и 185.17.3.215). Внутри — удобный интерфейс для чтения чатов жертв с сортировкой по геолокации, званию и войсковой части. Активность зафиксирована с декабря 2025 года. Ранние конфигурации ВПО содержали ошибки: например, в апреле 2026 года злоумышленники пытались украсть Telegram-сессии, но указали неверный путь к папке с данными. Основной ущерб здесь — не шифрование данных, а долговременный сбор разведывательной информации из личных чатов и файлов военнослужащих. В отличие от ransomware, такая кража не оставляет явных следов и может не обнаруживаться месяцами. Самый опасный вектор атаки — социальная инженерия через Telegram, где технические средства защиты конечных точек не работают. Стоит ли наша SOC-команда проверять аномальное поведение rclone на хостах с военной тематикой? Не думаю — такие хосты вообще не должны иметь прямого доступа в интернет и уж точно не rclone. F6 Threat Intelligence #SiribClone #rclone #TelegramStealer #ThreatIntelligence