Группировка Core Werewolf перешла на собственный RAT CoreRAT в атаках на российский госсектор
С мая по июль 2026 года была зафиксирована смена инструментария кластера Core Werewolf: группа начала отказываться от легитимного UltraVNC в пользу собственного мини-бэкдора на AutoIt, а затем и полноценного RAT-трояна CoreRAT на C++. Вредоносное ПО распространялось через фишинговые письма в Telegram, а в качестве целей указаны российские организации госуправления и ОПК.
В период с мая по июль 2026 года специалисты компаний «Лаборатории Касперского» и Bi.Zone зафиксировали активность кластера Core Werewolf (также известного как Awaken Likho), связанную с разработкой и применением собственного вредоносного инструментария. В своей исследовательской статье компания «Лаборатория Касперского» отметила, что в мае были обнаружены образцы самораспаковывающихся 7-Zip-архивов, содержащих интерпретатор AutoIt с валидной цифровой подписью и вредоносный скрипт. Эти импланты, по данным компании, собирали имя компьютера, формировали список файлов на рабочем столе и отправляли его на C2-сервер, после чего открывали PDF-документ-обманку и входили в бесконечный цикл ожидания команд с задержкой 5–7 секунд. В нескольких образцах исследователи обнаружили артефакты активной разработки, включая использование частной подсети 10.152.152[.]81 для C2 и заглушку google.com в качестве конфигурации сервера.
Помимо этого, как указывается в материале компании Bi.Zone, с июня по июль специалисты выявили троян удаленного доступа CoreRAT, который используется как минимум с марта 2026 года. Согласно отчету, кластер заменил легитимный инструмент UltraVNC на собственный RAT, написанный на C++. Это первый известный полноценный RAT собственной разработки группы — ранее в ее арсенале встречались лишь самописные мини-бэкдоры. Вредоносная нагрузка CoreRAT распространялась с помощью 7zSFX- и Rust-дроперов через фишинговые письма в Telegram. Среди предполагаемых целей атакующих, как отмечается в сообщении, — российские организации государственного управления и оборонно-промышленного комплекса.
В ходе анализа отвлекающих PDF-документов, используемых в атаках, выявлены признаки их фабрикации, включая нетипичную для официальной корреспонденции лексику и артефакты редактирования. Один из документов, как сообщили в Bi.Zone, идентичен ранее использовавшемуся кластером Vortex Werewolf, что может свидетельствовать об обмене инструментами или опытом между группами.
Технические особенности CoreRAT, согласно отчету Bi.Zone, включают шифрование строковых констант AES-CBC и использование Base58 для кодирования команд и передаваемых данных. В начале работы троян создает мьютекс (прим. редакции: сокращение от Mutual Exclusion, взаимное исключение) и запускает поток для проверки окружения: он использует инструкцию CPUID для обнаружения гипервизора, проверяет параметры BIOS в реестре, а также анализирует количество LNK-файлов в каталоге %APPDATA%\Microsoft\Windows\Recent\AutomaticDestinations. В различных образцах, как отмечается, варьируются механизмы проверки: в одном случае ВПО сверяет MD5-хеши файлов на рабочем столе со списком хешей отвлекающих PDF-документов, в другом — анализирует даты создания файлов в %TEMP%. В ранних образцах для обнаружения виртуальной среды использовался анализ MAC-адресов на соответствие префиксам VMware, VirtualBox и Hyper-V. При успешном запуске CoreRAT расшифровывает адреса C2-серверов (dezinsekciya-top[.]ru, ahmetgurses[.]net и другие) и последовательно пытается установить с ними соединение по HTTPS.
Функционал трояна, как сообщается, включает сбор базовой информации о системе (имя компьютера, версия BIOS, список процессов, листинг рабочего стола, данные о сетевых адаптерах) с формированием JSON-объекта и передачей его на C2 после кодирования в Base58. Поддерживается набор команд, в том числе для обхода директорий, сбора списка процессов, сетевой информации, ARP-таблицы, TCP-соединений, самоудаления, а также для запуска команд и загрузки файлов с последующей расшифровкой AES-CBC. В различных образцах CoreRAT используются уникальные C2-эндпоинты и варьируется состав JSON-полей.
