APT-группа Awaken Likho, известная также как Core Werewolf, с 2021 года нацелена на российские и белорусские государственные организации. В 2026 году злоумышленники впервые задействовали в текущей кампании два вредоносных инструмента собственной разработки - TokenBuoy и TokenBuoySH. Ранее группировка опиралась на легитимное программное обеспечение и сторонние утилиты, теперь же она перешла к созданию собственного кода.
Описание
В прошлых кампаниях для начальных стадий заражения применялись программы удаленного администрирования UltraVNC и MeshCentral, а для кражи данных использовалась утилита Rclone. Новый подход отличается тем, что группировка полностью контролирует вредоносный код и адаптирует его под конкретную жертву. Заражение по-прежнему начинается с фишингового письма, которое содержит архив с вредоносными файлами. Внутри архива скрывается исполняемый файл, замаскированный под PDF-документ с помощью иконки. При распаковке архив копирует файлы в пользовательские папки и автоматически запускает их. Пользователь видит документ-приманку и не подозревает, что вместе с ним запущена вредоносная программа. Чтобы затруднить анализ, команды конфигурации перемежаются случайными наборами символов.
Первый бэкдор TokenBuoy написан на C++ и занимает около мегабайта. При запуске он собирает данные о системе: список процессов, имя устройства, сетевую конфигурацию, путь к рабочему столу и перечень файлов на нем. Собранная информация отправляется на командный сервер. Исследование Kaspersky показало, что после этого бэкдор ожидает инструкций и выполняет команды операторов: просматривает каталоги, получает сведения о сетевых соединениях, загружает и запускает файлы. Кроме того, вредоносная программа умеет удалять себя: она изменяет собственный файл, завершает процесс и запускает пакетный сценарий, который стирает все следы.
Примечательно, что TokenBuoy не закрепляется в системе автоматически. Перезагрузка компьютера прерывает начальную стадию заражения. Операторы контролируют бэкдор вручную, поскольку командный сервер не отдает инструкции сам. Это ограничение компенсируется возможностью загрузить дополнительное вредоносное ПО, которое уже может обеспечить устойчивое присутствие в системе. Мониторинг активности подтверждает: злоумышленники лично управляют каждым зараженным устройством, что снижает риск срабатывания автоматических механизмов обнаружения.
Второй бэкдор, TokenBuoySH, является следующим этапом схемы заражения. Его доставляет TokenBuoy по команде с сервера, используя функцию загрузки и запуска полезной нагрузки. TokenBuoySH частично использует код первого бэкдора, но значительно больше по размеру из-за добавления библиотеки для защищенного соединения. Этот компонент позволяет злоумышленникам взаимодействовать с зараженной машиной через зашифрованный канал, выполнять команды и передавать файлы в обе стороны. Впервые данный бэкдор был замечен в июле 2025 года, однако тогда он устанавливался с помощью UltraVNC, а не собственного инструмента.
Отличительная особенность TokenBuoySH - проверка окружения. Перед запуском вредоносная программа извлекает из своего кода имя хоста и сравнивает его с именем компьютера жертвы. При несовпадении работа прекращается. Как следствие, для каждой уникальной атаки создается индивидуальный образец вредоносного ПО, что серьезно усложняет его обнаружение и анализ антивирусными средствами. Конфигурация бэкдора сохраняется в реестре Windows и может обновляться с командного сервера. При этом сам TokenBuoySH также не закрепляется в системе, однако по команде может загружать другие вредоносные компоненты.
Кража документов остается одной из ключевых целей Awaken Likho. Для вывода файлов злоумышленники используют утилиту Rclone, которую загружают через TokenBuoySH. Собранные документы упаковываются в архив и отправляются на серверы группировки. Наблюдение за активностью показывает, что операторы внимательно следят за каждой зараженной системой и вручную выполняют действия по сбору данных. Вся цепочка - от фишингового письма до эксфильтрации информации - была реконструирована аналитиками в ходе исследования.
Текущая кампания демонстрирует эволюцию Awaken Likho. Группировка активно разрабатывает кастомные вредоносные средства, постепенно отказываясь от зависимости от сторонних утилит. Появление собственных бэкдоров с функцией самоудаления и проверкой окружения говорит о развитии инфраструктуры злоумышленников. Такой подход позволяет точечно адаптировать вредоносную нагрузку под каждую жертву, минимизируя риск обнаружения и усложняя работу аналитикам. Эксперты продолжают отслеживать активность группы, а базы данных Kaspersky Threat Intelligence Portal пополняются актуальными индикаторами компрометации.
Индикаторы компрометации
IPv4
- 138.124.76.77
- 185.102.139.30
- 185.173.37.27
- 185.255.135.176
- 62.113.112.160
- 82.118.16.202
- 89.110.98.122
- 91.212.150.141
- 94.103.88.131
- 95.142.39.7
Domain
- alictro-store.com
- educativalibre.net
- elitesoul.net
- frockbros.net
- gokicau.com
- indeksmail.ru
- kalgraphic.com
- markdavidson.biz
- ntsciz.ru
- sgpsib.ru
- smartcustomerstracker.com
- thangnhompoongsan.com
- valontasboutique.info
MD5
- 06cde0a91a4ca4c3f30727b2bce24c5b
- 1a089b21dc3263d26a04829a5fb26771
- 1fcf428d35b631a966b75611829af009
- 21ea1ccea3919df1cb535e97bd8979ba
- 237e091e73c1567ca4a6d38341f64b26
- 2b6c5e756b6ae7f369db5190ead1e2b6
- 2d1c5d54c9243bf2a0519b8568df7a8b
- 3ad49c63b99b567d5333ad4dd5109f98
- 3f49efb288d57d8b7bfe08dd206cf217
- 45d0b9556af198b50545492b7b0099f4
- 48bba0752732416b2261feae123eb811
- 492a3304c098383f592cafd254e080c4
- 5ea25a7d07b27be91b3a81895bb10ba2
- 5ff0887e111ca85107184bf3866fee94
- 66c5195edeefd09905270ac65646164f
- 86c7aab6bb2893b000ef5dbc3399184d
- 8b200e002255fb627366e956196b793c
- 8d341c53ffe243739d81b82f5f0572a0
- 8e2a7c4b53de6d8c117d982427f62324
- 9ca5504830350a1b163985bdb98f93a1
- ae55a5396c99054346de51d000870e77
- c86f2b69d9ae086c5bb5bed01fb3953e
- da27845f5240cb4154e2462da6eaf53e
- def46199d8e8cd8e49c9280dfff0b86c
- ec234b4274385b068aecfbeff1ad2f1c
- f32cc9623ab73464734465ed8894b765
- f578598d10661d72be05cf0fed3514bc
- feee200b00acde27f976b032a6c91353