SiribClone атакует российских военных через Telegram и шпионское ПО
⚠️ SiribClone атакует российских военных через Telegram и шпионское ПО
Первые следы активности группировки ведут к лету 2025 года, а тестирование инструментов началось в декабре. Рабочие атаки пошли с января 2026-го — и модель сочетает фишинг на Telegram-сессии, социальную инженерию через сайты знакомств и два кастомных вредоноса. Такой размах под мобильный и десктопный векторы сразу говорит о целевой, а не оппортунистической операции.
Windows-вектор завязан на LNK-файлы в архивах с военной тематикой: открывается приманка, а PowerShell-скрипт с GitHub запускает SiribGrabber. Малварь выгружает документы, фото, видео и архивы через rclone, а для закрепления прописывает BAT- и PowerShell-скрипты в автозагрузку через реестр. В мае 2026-го схему обновили — фальшивый сайт «Бессмертного полка» раздавал архивы с обновлённой версией.
Android-вредонос SafeLoveStealer маскировался под Safeintim.apk и после установки собирал геолокацию, файлы, данные Wi-Fi, а также записывал звук с микрофона и распознавал речь. Но самое показательное — внутренний инструмент «КОНТУР» для работы с угнанными Telegram-сессиями. Операторы вручную размечали жертв: звание, должность, принадлежность к части, геолокация, кто из членов группы ведёт цель.
→ Инструменты: SiribGrabber (Windows, rclone-утечка данных), SafeLoveStealer (Android-шпион), «КОНТУР» (просмотр Telegram-сессий и картотека целей)
→ C2-инфраструктура: десятки фишинговых доменов под облачные сервисы, приглашения в каналы и видеоплатформы
→ Фишинг: сбор sessionString через поддельную авторизацию в Telegram — сессия перехватывается без кода подтверждения
→ Социальная инженерия: по данным xakep_ru, контакт через волонтёрские и romantic-легенды с последующей передачей APK
«КОНТУР» с ручной сортировкой военнослужащих по званиям и частям означает, что это не массовый сбор, а разведывательное целеуказание. Вопрос к аудитории: ваш мониторинг мобильных устройств покрывает Android-агентов, запрашивающих доступ к микрофону и геолокации без видимого интерфейса — или вы всё ещё полагаетесь на информированность пользователей против romantic-подхода с готовым APK?
#SiribClone #AndroidSpyware #TelegramФишинг #F6