Май 2026   |   В фокусе

Хакеры HeartlessSoul крадут схемы дорог и сетей через фишинг в РФ

Хакерская группа HeartlessSoul выкрадывает карты дорог и схемы инженерных сетей, смещая фокус атак на физическую инфраструктуру. Промышленным предприятиям и госсектору придется срочно усиливать защиту пространственных данных, чтобы не допустить компрометации логистических цепочек.

Исследователи «Лаборатории Касперского» зафиксировали активность хакерской группы HeartlessSoul, нацеленной на кражу геоинформационных данных из российских госсектора и промышленности. Злоумышленники, активные с осени 2025 года, используют троянцы для сбора файлов с картами дорог и инженерных сетей, а также кооперируются с группой GOFFEE. Для бизнеса это означает рост рисков утечки критической инфраструктуры-данных через фишинг и поддельные ресурсы.

Методы атак и векторы проникновения

Группа HeartlessSoul применяет комбинированный подход для внедрения вредоносного ПО в сети организаций. Основной упор делается на социальную инженерию и создание фальшивых каналов распространения.

  • Фишинговые рассылки: Сотрудники получают письма с вредоносными вложениями, маскирующимися под рабочие документы.
  • Фальшивые ресурсы: Создаются поддельные сайты авиационной тематики, предлагающие загрузку легитимного ПО.
  • Компрометация репозиториев: Вредонос размещается на легитимных платформах, таких как SourceForge, под видом утилит для улучшения игрового соединения (GearUP).

Троянец, используемый в атаках, способен извлекать не только стандартные документы и архивы, но и специфические GIS-файлы, содержащие данные о расположении объектов инфраструктуры.

Цели атак и типы крадущихся данных

Фокус злоумышленников сместился на получение информации о физической инфраструктуре. Это позволяет строить детальные карты объектов, что представляет повышенный риск для промышленных предприятий и государственных структур.

  • Геоинформационные данные (GIS): Схемы дорог, расположение инженерных сетей, координаты промышленных объектов.
  • Корпоративная переписка: Данные из мессенджера Telegram.
  • Браузерная активность: История посещений и сохраненные данные из Google Chrome, Microsoft Edge, Яндекс Браузера и Opera.

Аналитики подтвердили техническую связь HeartlessSoul с группой GOFFEE. Обе группы используют общую инфраструктуру и нацелены на российские организации, что указывает на возможность скоординированных кампаний.

Рекомендации по защите инфраструктуры

Для минимизации рисков утечки данных бизнесу необходимо пересмотреть текущие протоколы безопасности. Эксперты рекомендуют комплексный подход, сочетающий технические решения и обучение персонала.

  • Внедрение систем мониторинга: Использование решений класса Threat Intelligence для отслеживания тактик злоумышленников в реальном времени.
  • Комплексная защита: Развертывание систем, таких как Kaspersky Endpoint Detection and Response Expert или Kaspersky Symphony, для обнаружения и блокировки вредоносных скриптов.
  • Обучение сотрудников: Регулярные тренинги по цифровой грамотности для распознавания фишинговых писем и поддельных сайтов.
  • Контроль загрузок: Скачивание программного обеспечения исключительно из официальных источников и проверка лицензионности.

Сигнал для рынка: рост интереса к геоданным со стороны кибершпионов требует от российских промышленных компаний и госсектора усиления защиты не только финансовых, но и пространственных данных. Игнорирование этой угрозы может привести к компрометации планов развития инфраструктуры и логистических цепочек.

Коротко о главном

Почему бизнесу следует опасаться фишинговых писем и поддельных сайтов авиационной тематики?

Хакеры используют эти каналы для внедрения троянцев, маскируя вредоносные вложения под рабочие документы или предлагая загрузку легитимного ПО с фальшивых ресурсов. Попадание на такие сайты или открытие вложений приводит к компрометации сетей и краже специфических данных.

Как группа HeartlessSoul обходит доверие пользователей к легитимным платформам?

Злоумышленники размещают вредоносное ПО на репозиториях вроде SourceForge под видом утилит для улучшения игрового соединения GearUP. Это позволяет им заражать системы организаций, которые скачивают софт с проверенных ресурсов, не подозревая о подмене файлов.

Кто является техническим партнером группы HeartlessSoul и как это влияет на масштаб угроз?

Аналитики подтвердили связь с группой GOFFEE, так как обе организации используют общую инфраструктуру и атакуют российские компании. Это сотрудничество указывает на возможность проведения скоординированных кампаний, усиливающих риски для целевых секторов экономики.

Какие дополнительные типы данных извлекает троянец помимо геоинформационных файлов?

Вредоносное ПО собирает корпоративную переписку из мессенджера Telegram, а также историю посещений и сохраненные данные из браузеров Chrome, Edge, Яндекс и Opera. Такая комплексная кража информации позволяет злоумышленникам получить полное представление о деятельности организации.

Какие технические решения рекомендуют эксперты для блокировки вредоносных скриптов?

Для защиты предлагается развертывание систем класса Endpoint Detection and Response, таких как Kaspersky Endpoint Detection and Response Expert или Kaspersky Symphony. Эти инструменты обеспечивают обнаружение и блокировку угроз в реальном времени, предотвращая утечку критических данных.

К каким последствиям может привести игнорирование угрозы кражи геоданных?

Отсутствие усиленной защиты пространственных данных способно привести к компрометации планов развития инфраструктуры и логистических цепочек. Это создает риски не только для текущей операционной деятельности, но и для стратегического планирования промышленных компаний.

Инфографика событий

Открыть инфографику на весь экран


Участники и связи

Отрасли: ИТ и программное обеспечение; Кибербезопасность; Бизнес; Аналитика и исследования; Государственное управление и общественная сфера; Промышленность; Транспорт и логистика

Материалы по теме