CurlyCOMrades использует Alpine Linux для атак в Грузии и Молдове

07.11.2025

C 2025-07 экспертами Bitdefender совместно с грузинской CERT было выявлено, что хакерская группа CurlyCOMrades использует виртуальные машины Alpine Linux для скрытия вредоносного программного обеспечения на Windows-системах. Эти атаки особенно затронули государственные структуры в Грузии и энергетические компании в Молдове.

Использование Alpine Linux

Вредоносное ПО, обнаруженное в Alpine Linux, включает компоненты CurlyShell и CurlCat, а также PowerShell-скрипты для удаленной аутентификации и выполнения произвольных команд. Импланты распространялись в легковесной виртуальной машине Alpine, которая затем активировала функцию виртуализации Hyper-V на хостах Windows.

Методы подключения и обхода

Для обхода обнаружения на уровне EDR, роботы CurlyComrades использовали сетевой адаптер DefaultSwitch в Hyper-V, что позволяло направлять весь трафик виртуальной машины через сетевой стек хоста. Таким образом, подозрительные запросы выглядели как исходящие из легитимного IP хоста.

По данным экспертов, действия этой группы могут соответствовать геополитическим интересам России, хотя прямой связи с государством выявлено не было.

Самые популярные для Desktop Windows

K-Lite Codec Pack (Standard)

K-Lite Codec Pack (Standard)

4
22 отзывы
7800023
скачали
uTorrent

uTorrent

Полная версия uTorrent скачать бесплатно на windows и андроид

5
1032 отзывы
7508724
скачали
Zona

Zona

Полная версия Zona скачать бесплатно на windows и андроид

4
614 отзывы
1736146
скачали
WinRAR

WinRAR

Упрощайте управление файлами, сжимайте и извлекайте их быстро и безопасно.

5
735 отзывы
746888
скачали

Комментарии (0)

Создание новых комментариев временно недоступно.

Комментариев пока нет. Будьте первым!