Специалисты компании F6, российского разработчика технологий для борьбы с киберугрозами, проанализировали атаки новой кибершпионской группы SiribClone. Её цель – военнослужащие ВС РФ, находящиеся на приграничных территориях и в зоне проведения СВО. Злоумышленники стремятся получить доступ к Telegram-аккаунтам бойцов, а также распространяют вредоносное ПО для заражения десктопных устройств и смартфонов под видом архивов с документами на военную, патриотическую тематику и мобильных приложений для обмена фото. Для доставки вредоносного ПО на мобильные устройства и распространения ссылок на фейковые страницы авторизации в Telegram атакующие активно используют социальную инженерию, переписываясь с военнослужащими под видом девушек и волонтёров.
Эксперты департамента киберразведки (Threat Intelligence) компании F6 представили исследование атак новой кибершпионской группировки, которая действует против российских военных. Специалисты F6 назвали её SiribClone. На след группировки они вышли в феврале 2026 года и впоследствии выяснили, что самая ранняя активность злоумышленников датируется как минимум летом 2025-го.
SibirClone действует по двум направлениям. Первое – распространение вредоносного ПО для десктопных и мобильных устройств. Цель злоумышленников – собрать со скомпрометированных устройств максимально возможный объём личных, технических, географических и других данных. Второе – получение доступа к Telegram-аккаунтам пользователей для перехвата переписки и сведений о контактах.
В атаках на пользователей персональных компьютеров SiribClone применяют новое вредоносное ПО, которое в F6 назвали SiribGrabber. Его основная цель – кража данных.
Для доставки вредоносного приложения зимой 2026 года атакующие использовали как приманку ZIP-архив с ведомственным документом о внедрении системы информационного взаимодействия. В мае злоумышленники сменили тактику: для распространения ВПО использовали фейковый сайт движения «Бессмертный полк». При нажатии на кнопку «Принять участие» под видом анкеты скачивался архив: внутри находился файл, открытие которого приводило к загрузке ВПО.