Исследователи
Лаборатории Касперского заметили новое пробуждение лиха:
Awaken Likho разработала новый бэкдор для атак по целям в
России.
Awaken Likho (Core Werewolf) - APT-группа, которая как минимум с 2021 года атакует организации, расположенные преимущественно в
России и Беларуси.
Злоумышленники активно используют русский язык в фишинговых письмах, текстах приманок и названиях файлов. Среди основных целей — госучреждения и их подрядчики. За время наблюдения в
ЛК идентифицировали несколько сотен целей
Awaken Likho.
На протяжении всего периода наблюдения за
Awaken Likho основным вектором первоначального доступа оставались фишинговые письма с умелым применением социнженерии
Однако в ряде случаев удавалось при помощи собственных или открытых методов детектирования обнаружить импланты группы еще до их применения в реальных атаках, что, по мнению
ЛК, предупреждало их дальнейшее эффективное применение.
Вероятно, так случилось и в этот раз: в мае 2026 года технологии мониторинга и превентивного обнаружения
ЛК зафиксировали новый вид имплантов, реальных атак с использованием которых пока не фиксировалось.
Ранее группа активно использовала легитимные средства удаленного управления (в основном
UltraVNC) для получения доступа к конфиденциальным данным жертв.
Однако теперь злоумышленники отходят от стандартных инструментов (по крайней мере в составе первоначального импланта) в пользу собственных разработок. Подобный тренд наблюдается в среде APT-групп в целом: все больше группировок отказываются от универсальных утилит и внедряют кастомные инструменты.
При этом основные цели группы
Awaken Likho остаются прежними: атакующие охотятся за данными пользователей и, соответственно, кибершпионаж - их основная мотивация.
Группа существует довольно давно и ведет активную деятельность, регулярно модифицируя свою инфраструктуру, поэтому для эффективного отслеживания ее кампаний необходим постоянный анализ текущей активности злоумышленников.
В предыдущих исследованиях
ЛК отмечала две особенности этой группы: высокий уровень подготовки атак (включая тщательный выбор целей) и использование свободно распространяемого ПО для удаленного управления.
Злоумышленники применяли готовые инструменты годами. В мае 2026 года в их арсенале был найден собственный мини-бэкдор, написанный на
AutoIt.
Начальные версии инструмента были достаточно примитивными, однако разработчики продолжают быстро развивать его, добавляя новую функциональность и усложняя его анализ. По всей видимости, этот бэкдор будет использоваться в дальнейших атаках группы.
В целом же подход злоумышленников не изменился кардинально. Импланты все так же доставляются в самораспаковывающихся архивах, инфраструктура C2 развернута на арендуемых VPS-серверах, а при построении атак они продолжают придерживаться принципа
KISS (Keep It Short and Simple — «Делай короче и проще»).
Подробный технический разбор
AutoIt, IOCs и варианты детектирования - в
отчете.
Обсуждение 0
Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.
Обсудить в Telegram