Введение
Группировка Awaken Likho (также известная как Core Werewolf) ведет целенаправленные кибератаки на организации, расположенные преимущественно в России и Беларуси, начиная с 2021 года. Преступники активно применяют русский язык в своих фишинговых письмах, текстах-приманках и названиях файлов. Основными мишенями являются государственные структуры и их деловые партнеры. За период мониторинга обнаружены сотни целевых объектов этой группировки.
В предыдущих анализах отмечались две характерные черты группы: скрупулезная подготовка атак с внимательным отбором целей и использование общедоступного программного обеспечения для управления системами на расстоянии. Долгое время преступники применяли готовые инструменты. В мае 2026 года выявлен их собственный компактный бэкдор, написанный на языке AutoIt. Начальные версии инструмента были простыми, однако создатели постоянно совершенствуют его, добавляя новые возможности и затрудняя анализ. Этот бэкдор, видимо, станет основным в будущих атаках группировки.
В статье рассмотрена эволюция способов атак Awaken Likho и проанализирована обнаруженная инфраструктура преступников с выделением наиболее значимых элементов.
Технические детали
На протяжении всего периода наблюдения за Awaken Likho основным способом первоначального проникновения оставались целевые электронные письма с вредоносными вложениями. Преступники применяли методы социальной инженерии для побуждения жертв открыть вредоносный файл и инициировать процесс инфицирования.
Мы длительное время отслеживали деятельность этой группировки и неоднократно описывали использование целевого фишинга при первоначальном доступе. В определенных случаях удавалось посредством собственных и открытых методов обнаружения выявить инструменты группы до их применения в действительных атаках, что, по-видимому, препятствовало их последующему использованию.
Вероятно, произошло то же самое в этом случае: в мае 2026 года системы отслеживания и предупреждения угроз зафиксировали новый класс вредоносных инструментов. Пока не зафиксированы реальные атаки с их использованием. Тем более значимо описать их сейчас. Предполагается, что это позволит разработать упреждающие методы защиты и не допустить успешного применения этих инструментов.
Ранее группировка широко использовала легальные утилиты удаленного управления (в основном UltraVNC) для получения доступа к конфиденциальной информации жертв. В настоящее время преступники отходят от стандартных средств (по крайней мере в составе первоначального инструмента) в пользу собственных разработок. Подобная тенденция наблюдается среди APT-групп в целом: все больше преступных организаций отказываются от универсальных утилит в пользу специально созданных инструментов.
Задачи группировки Awaken Likho остаются прежними: преступники стремятся получить информацию пользователей, и кибершпионаж является их главной целью. Группировка функционирует давно и активно развивается, постоянно изменяя свою инфраструктуру, поэтому для эффективного отслеживания ее кампаний необходим непрерывный анализ текущих действий преступников.
Новые вредоносные инструменты
Системы предварительного выявления современных угроз обнаружили неизвестные ранее инструменты, которые связываются с группировкой Awaken Likho. Эти образцы имели следующие имена:
- нормы снабжения [отредактировано] 2026 г..exe;
- мет рекоменд по проверке обосновывающих доку-тов единств поставщиков.exe;
- 19932_scan_media_каталог_ [отредактировано].exe;
- изменения в [отредактировано]-2026_1_33c6.
Как было отмечено ранее, основной целевой аудиторией группировки являются люди, говорящие по-русски. Нынешняя активность подтверждает это, учитывая названия инструментов на русском языке.
Инструменты имеют однородную структуру и различаются только степенью защиты от анализа нового бэкдора (являющегося вредоносным компонентом в инструменте). Детально рассмотрим их состав на примере инструмента с названием «нормы снабжения тс [отредактировано] 2026 г..exe» (MD5: 8df0929f75048f7705a8cd53a553551c).
Файл представляет собой самораспаковывающийся архив 7-Zip, содержащий инсталляционный скрипт со следующим содержимым:
Практически все строки скрипта закомментированы, за исключением двух: названия (Title) и команды запуска (RunProgram), которая инициирует исполняемый файл 65787132.exe с передачей параметра 63525769.au3.
Для анализа действий инструмента после начала работы требуется сначала распаковать его компоненты.
В архиве находятся следующие элементы:
По датам изменения файлов видно, что инструмент был собран 19 мая 2026 года.
Файл «Нормы снабжения [отредактировано] 2026 г..pdf» является обманчивым документом, первая страница которого имитирует административный приказ о нормах снабжения.
Кроме того, в архиве находятся три служебных текстовых файла, которые не содержат вредоносного кода:
- EULA_6ac66a5e_f0f4db39.txt
- LICENSE_6ac66a5e_f0f4db39.txt
- README_6ac66a5e_f0f4db39.txt
INI-файл содержит параметры интерпретатора AutoIt.
Файл 65787132.exe является подлинным исполняемым файлом интерпретатора AutoIt с действительной цифровой подписью.
Таким образом, при запуске исходного самораспаковывающегося архива запускается интерпретатор AutoIt с файлом 63525769.au3 в качестве параметра.
Основная вредоносная нагрузка расположена в скрипте 63525769.au3. Скрипт читаем для человека, однако имеет защиту от анализа: переименованы названия функций и переменных.
Мы деобфусцировали код вручную и изучили логику скрипта, который является бэкдором, созданным Awaken Likho. Далее перечисляются его функции.
- В начале кода определяются основные настройки скрипта, включая адрес командного сервера, полные пути к файлам inst.dat и sent.dat, местоположение файла-обманки и папку загрузок в профиле пользователя.
- Затем скрипт ожидает 6,6 секунды и проверяет наличие файла $inst_dat. При его отсутствии скрипт создает этот файл и записывает имя компьютера. При наличии файла скрипт читает его содержимое.
- Аналогично скрипт ищет файл $send_data. При невозможности его обнаружить скрипт формирует перечень файлов с рабочего стола, сохраняет его во временную папку и отправляет на командный сервер через POST-запрос, затем удаляет созданный файл. При нахождении файла $send_data эти действия пропускаются.
- После этого скрипт проверяет присутствие файла $pdf_decoy_name. При его наличии создается папка dwnl_dir, туда перемещается файл-обманка, который открывается с помощью ShellExecute. Запись строки Sent в файл $send_data означает успешную отправку информации.
- Далее скрипт входит в повторяющийся цикл со случайной паузой от 5 до 7 секунд. В цикле выполняются следующие операции:
- Отправляется GET-запрос на командный сервер для получения команды, которая может быть запущена через cmd.exe. При получении команды скрипт запускает ее. Результат возвращается на сервер через POST-запрос.
- Проверяется наличие обновлений посредством запроса к объекту на сервере по адресу, заканчивающемуся на /get_update_file.
- Если файл обновления не запущен, он загружается. Загруженный файл сохраняется в папку C:\Users\Public\BrowserUpdater.
- После 25-секундной паузы предпринимаются попытки запустить обновление (до 10 попыток с интервалом 3 секунды). При успешном запуске скрипт пытается удалить файл.
Действия, описанные в пункте 3, повторяются до успешного запуска процесса обновления. На этом основная функциональность скрипта завершается. Это легкий загрузчик с минимальной функциональностью бэкдора, предназначенный для скрытого закрепления в инфраструктуре жертвы и последующей загрузки полноценного вредоносного инструмента.
Перед выводами обратим внимание на интересные детали, выявленные при анализе. Они указывают на то, что образец был перехвачен на этапе активной разработки и тестирования.
- Несколько вредоносных инструментов в качестве командного сервера использовали адрес из приватной подсети (10.152.152[.]81), что типично для локального тестирования.
- Инструмент 19932_scan_media_каталог_[отредактировано].exe содержал заглушку google.com в качестве адреса командного сервера.
- Еще один инструмент содержал упоминание тестового адреса 10.152.152[.]81 и дату сборки (20.05.2026), однако в качестве полезной нагрузки использовал подлинный калькулятор, что указывает на его тестовое предназначение.
Атрибуция
С высокой степенью уверенности обнаруженный инструментарий связывается с группировкой Awaken Likho (Core Werewolf), опираясь на следующие типичные характеристики, совпадающие с их предыдущими кампаниями:
Выявлены связи в инфраструктуре с другими кампаниями Awaken Likho.
Методы и техники (TTPs), обнаруженные в образцах, во многом соответствуют типичному арсеналу группировки, описанному в предыдущих отчетах. Например, использование AutoIt для реализации вредоносных функций применялось группой и ранее. Выявленные образцы демонстрируют и другие характерные для Awaken Likho методы, включая применение целевого фишинга при начальном проникновении и использование самораспаковывающихся 7-Zip-архивов для доставки инструментов. Эти техники были описаны в наших ранних работах.
Заключение
В статье проанализирован новый вредоносный инструментарий, разрабатываемый группировкой Awaken Likho. Обнаружены изменения в методах преступников на этапе начального проникновения. Пользователи были заблаговременно уведомлены, что позволит им подготовиться к возможному применению этих инструментов в полномасштабных атаках.
Группировка отходит от применения сторонних инструментов удаленного доступа и легитимных средств управления системами и переходит к разработке собственных вредоносных утилит. Следует отметить, что такая тенденция является скорее общей тенденцией среди APT-групп, чем исключением.
В целом подход преступников не изменился коренным образом. Инструменты по-прежнему доставляются в самораспаковывающихся архивах, инфраструктура командного сервера размещена на арендованных серверах, а при организации атак преступники придерживаются принципа KISS (Делай короче и проще).
Мониторинг активности группировки Awaken Likho продолжается. Клиентам будет сообщено о появлении нового инструментария и эволюции тактик преступников. Средства защиты надежно выявляют такие угрозы и блокируют их на всех этапах реализации.
Индикаторы компрометации
Вредоносные образцы
1FD27424A358FFE1517395D6C8227847
2CA9BD5DAA68803847A177F606B32BB9
3FDBDFDDD292BDF60B28DFC8DBDDDEC8
8DF0929F75048F7705A8CD53A553551C
19E56B5966ED8A8F58BFCB3DEAE7D334
30E060619C21156CA1050A0DD3A149B1
9032B77BDD65859773E65ED66388AF09
96327AE1556B70F792522FDA999AD96B
BFB2C58AB6B79B079DB721973E5E21EE
E7844176A91F5E494AC6F27D5F987CDC
EC6CA8771D9BAF3CC08E6F0B1E9DD683
8df0929f75048f7705a8cd53a553551c
Вредоносные домены и IP-адреса
griyagista[.]com
bronstroy[.]ru
85.198.111[.]134
192.144.57[.]12
