Группировка Core Werewolf атакует российские госструктуры с помощью нового трояна CoreRAT

APT

С июня по июль 2026 года зафиксирована серия атак на российские государственные учреждения и предприятия оборонно-промышленного комплекса. За ними стоит известная группировка Core Werewolf. На фоне сохраняющейся геополитической напряжённости она продолжает целенаправленно работать против российских структур. Для проникновения в инфраструктуру жертв злоумышленники используют фишинговые сообщения в мессенджере Telegram.

Описание

Атака начинается с того, что сотрудник получает личное сообщение с вложением, замаскированным под официальный документ. Это могут быть служебные записки, приказы, уведомления о переподготовке или инструкции с грифом "для служебного пользования". Имена файлов подобраны так, чтобы у получателя не возникло сомнений в их подлинности. В одном случае вредоносный файл имитировал уведомление о прохождении переподготовки, в другом - сопроводительное письмо с паспортными данными. После открытия вложения запускается вредоносный код.

Распространение вредоносного ПО идёт двумя путями. Первый - самораспаковывающиеся архивы, которые без участия пользователя извлекают содержимое и запускают его. Второй - загрузчики, написанные на языке Rust. Как отмечают аналитики BI.ZONE, оба варианта загрузчиков содержат внутри поддельный PDF-документ и исполняемый файл трояна. При запуске архив копирует PDF на рабочий стол или в папку загрузок и открывает его, отвлекая внимание жертвы. Одновременно троян копируется в системную папку и запускается в фоновом режиме. Пользователь видит правдоподобный документ и не подозревает, что его компьютер уже скомпрометирован.

Поддельные PDF-документы - отдельный элемент этой кампании. Анализ показал, что они содержат признаки фабрикации: нетипичные для официальных бумаг формулировки, следы редактирования и подделанные подписи. Тем не менее для обычного сотрудника они выглядят убедительно. Таким образом злоумышленники повышают вероятность того, что жертва откроет вложение и не сообщит о подозрительном событии.

Главная техническая новинка кампании - троян CoreRAT. Это написанная на C++ программа удалённого доступа, которая полностью контролирует заражённый компьютер. CoreRAT стал первым полноценным трояном группировки Core Werewolf. Ранее она использовала легитимное ПО UltraVNC, что позволяло атакам дольше оставаться незамеченными. Переход на собственный инструмент свидетельствует о росте технических возможностей и желании уйти от стандартных сигнатур.

CoreRAT обладает многоступенчатой защитой от обнаружения в аналитической среде. При запуске он проверяет, не работает ли в виртуальной машине. Для этого анализируются аппаратные параметры процессора, значения BIOS, количество ярлыков в системных папках. Если обнаруживаются признаки виртуализации, троян завершает работу. Это затрудняет изучение вредоносного ПО в песочницах и изолированных средах. Если же всё в порядке, троян расшифровывает адреса командных серверов и устанавливает связь по защищённому каналу.

После подключения CoreRAT собирает детальную информацию о системе. В отчёт попадают имя компьютера, версия BIOS, список запущенных процессов, перечень файлов на рабочем столе, данные о сетевых адаптерах и их адресах. Вся информация упаковывается и передаётся на сервер. Затем троян переходит в режим ожидания команд. Операторы могут загружать и запускать дополнительные модули, перемещаться по корпоративной сети, похищать документы и вести длительную разведку.

Ретроспективный анализ показал, что CoreRAT использовался как минимум с марта 2026 года. Причём обнаружено несколько модификаций, различающихся механизмами проверки окружения. Одна из версий проверяет, присутствует ли на рабочем столе поддельный PDF-документ из комплекта заражения. Другая сверяет даты создания файлов во временной папке с моментом запуска трояна. Такие проверки позволяют вредоносу убедиться, что он выполняется именно в рамках целевой атаки, а не в исследовательской среде.

Интересная деталь - пересечение с другой группировкой, Vortex Werewolf. Поддельные документы, используемые обеими группами, имеют схожую структуру и одинаковые признаки подделки. Это может говорить об обмене инструментами, общих разработчиках или даже о том, что Core Werewolf и Vortex Werewolf являются частями одной структуры. Однако имеющихся доказательств пока недостаточно для окончательного вывода.

Последствия успешной атаки для организации могут быть крайне серьёзными. Получив доступ к рабочей станции, злоумышленники способны проникнуть во внутренние системы, получить доступ к документам ограниченного распространения, перехватывать переписку сотрудников. В конечном счёте это может привести к утечке конфиденциальной информации, срыву проектов и подрыву доверия к организации. Особенно критично это для госучреждений и оборонных предприятий, где обрабатываются чувствительные данные.

Защита от подобных атак требует комплексного подхода. Прежде всего необходимо обучить сотрудников правилам работы с сообщениями в мессенджерах: не открывать вложения от незнакомых отправителей, обращать внимание на подозрительные формулировки, сообщать о любых инцидентах в службу безопасности. На техническом уровне рекомендуется ограничить использование мессенджеров в рабочих сетях, настроить фильтрацию файлов, использовать антивирусные решения с поведенческим анализом. Важно также своевременно обновлять программное обеспечение и проводить регулярные проверки на наличие вредоносных программ, особенно на компьютерах сотрудников, работающих с документами.

Индикаторы компрометации

IPv4 Port Combination

  • 104.128.129.184:443
  • 130.49.181.212:443
  • 138.124.76.77:443
  • 178.253.39.45:443
  • 185.102.139.30:443
  • 194.190.153.182:443
  • 195.47.250.173:443
  • 45.128.150.49:443
  • 5.101.88.7:443
  • 91.212.150.141:443
  • 94.232.248.34:443
  • 95.215.108.140:443
  • 95.81.125.145:443

Domain Port Combination

  • ahmetgurses.net:443
  • arendelle.ru:443
  • dezinsekciya-top.ru:443
  • msgntfsys.link:443
  • sgpsib.ru:443
  • teambusiness-mail.ru:443
  • xakklinkprik.ru:443

SHA256

  • 02933405aac6676fd892ff311418877185bbaadc7151807f54a3bc3d6b75241d
  • 07956ee6bbd628bcaaefe36c4b01f3fe146b87df16bbbb6d884c5e5ab1608858
  • 085db99b37298266b48dba20749c1567f99895b5ae3f60d3ea08047d3903542d
  • 1402053d6edb096b59b8df3b81d56d5a30e6577f9022ef9b5dae910f328d0401
  • 1641001dd82ed4e7ad59dfc4e5f4d9c6cd9937d47a6e59931d382926c0632de3
  • 31ef487ed72e96d3d8ce50459e2d63786f51925b6e7fc4ede372e26ea7709a1c
  • 465913946d4985ab60899ed2b7bc779ea83d08683c041d0e33b496358b684106
  • 4661735db0f33dd567d29b2a056a967bb3762f831eb3678b27c4ffb06dbb8ec1
  • 604ffe14ab558bf79f00adbf050760ba5d0156ad7326586013c5d3fb3d7ef2f7
  • 6ccfd6b2964f564ab1b308b1c6b4d78f994ec1e975f4e848620ebb302d3e70ac
  • 6f04ceb8d83ceb8b160314ac1829fba7054464006990e47a1493faf1185c2dab
  • 722e7b896d5c6026af26ac368de2aed93ff341128478a6cd57849549abf773d2
  • 7a489dc1e1dc13ec35fb94b4faedcb294879c7fe3597888aec7ad3f516c1cc20
  • 7c5dd94fbda84bd1dc9122dc7f6b2df1469f9e757f7ca577ba82d3ab4bc13d08
  • 8925168fa34fb8e823f7329fb775b6c2cc3b41767524fc639452e93ec5c360e1
  • 909dfb4388334d66877debcb46d36c7d0a5a75c231241aa4c989ff0cafacc8f9
  • 9a1491258e5d0131b0bb237c7221016c737af79961427c1f2fed9f80d75787b3
  • a4f21177027e07280edf929adfd1403e0f4e7eb1892ca38069d45a9cd06e2929
  • b40b8978430ebbcbe8101ec51409fef86798d88e24287a1173fde2a106fd0d76
  • be8a351d80e15c6ae88dd566939600162375441c538ee61be36bb81c93da182f
  • d34eb87981cd144c0916b1e720b94dc22b52924b3358c32350a235925e7dfa7e
  • d447e296f7da71a05d38077ae27295519151d56b6cd44ca272e731d702f7fe63
  • ea9600c3d62d807c07055f0951d08db03725417b9342a76e62410e2694050033
  • fe2cc8991ec22325283cd246856f7869caae0ff8b4d90cbbb734593b5b3d99ed

Комментарии: 0