Группировка Rare Werewolf: многолетняя кибершпионская активность нацелена на десятки отраслей в России и СНГ

APT

С 2019 года действует группировка Rare Werewolf (также известная как Librarian Ghouls, Librarian Likho и Rezet), которая атакует организации в России, Венгрии, Казахстане и Беларуси. Под угрозой оказались авиационная и аэрокосмическая промышленность, военный и правительственный сектор, энергетика, финансы, телекоммуникации, здравоохранение, образование, производство и многие другие отрасли. Кибершпионская кампания ориентирована на кражу конфиденциальных документов и долговременное закрепление в инфраструктуре жертв.

Описание

Начальный вектор атаки - фишинговое письмо с вложением, содержащим PE-загрузчик. При запуске этот загрузчик открывает перед пользователем PDF-документ-приманку, одновременно скачивая с управляющего домена защищённый паролем RAR-архив. Внутри архива находится BAT-скрипт, который и продолжает развитие атаки. Как показывает анализ кампании, после запуска скрипт устанавливает на компьютер легитимный агент удалённого доступа AnyDesk, назначая на сессию заранее заданный пароль. Затем создаётся задача в планировщике Windows для автоматического запуска AnyDesk при каждой загрузке системы. Сам агент упаковывается в ещё один архив с паролем. Для эксфильтрации этого архива используется утилита Blat: она отправляет письмо по протоколу SMTP на адрес злоумышленников, указывая в заголовке имя атакованного хоста. Таким образом группировка получает постоянный удалённый доступ к рабочей станции.

Получив контроль, Rare Werewolf через сессию AnyDesk доставляет на хост второй компонент - PE-дроппер. Он снова запускает документ-приманку для отвлечения пользователя и загружает очередной BAT-скрипт, который скачивает с другого C2-домена запароленный RAR-архив уже со стилером. Стилер написан с использованием .NET-библиотеки MailKit. Он рекурсивно обходит файловую систему, собирая документы форматов DOC, DOCX, RTF и TXT размером от одного до пятидесяти мегабайт, обходя при этом ряд системных каталогов. Собранные файлы архивируются и отправляются по SMTP на адрес в той же доменной зоне, что и инфраструктура первой стадии. Для маскировки активности загрузчиков группировка применяет стороннее программное обеспечение "4t Tray Minimizer", которое сворачивает окна приложений в системный трей, делая их незаметными для пользователя.

Инструментарий Rare Werewolf включает не только AnyDesk и Blat, но и утилиты DefenderControl (для отключения штатной антивирусной защиты Windows Defender), MipkoEmployeeMonitor (программа для слежки за действиями сотрудников), а также набор скриптов для сокрытия вредоносной активности. Атакующие активно используют легитимные программы, чтобы избежать детектирования: так, AnyDesk и Blat - легальные инструменты для удалённого администрирования и отправки почты из командной строки.

Поведенческие признаки, которые могут указывать на активность этой группировки, включают несколько категорий. Во-первых, создание или запуск BAT-файлов из нетипичных пользовательских директорий, таких как %AppData%, %LocalAppData% или %Temp%, особенно если файл затем загружает дополнительные объекты или изменяет настройки автозапуска. Во-вторых, появление в автозагрузке (в ветке реестра HKCU\Software\Microsoft\Windows\CurrentVersion\Run) записей, указывающих на исполняемые файлы или ярлыки, расположенные в пользовательских каталогах. В-третьих, запуск бинарных файлов, имена которых совпадают с именами системных утилит Windows (например, find.exe), но из несистемных папок; такие копии не имеют цифровой подписи Microsoft и могут выполнять сетевые запросы. Дополнительные индикаторы - изменение атрибутов каталогов на скрытые и системные с помощью утилиты attrib, а также попытки остановить или удалить службы защиты (например, mpssvc) и отключить профили брандмауэра Windows через netsh. Особую тревогу должны вызывать исходящие SMTP-сессии, инициированные процессами, не являющимися легитимными почтовыми клиентами - особенно в сочетании с массовым чтением офисных документов и созданием защищённых паролем RAR-архивов.

Масштаб и продолжительность кампании Rare Werewolf показывают, что злоумышленники действуют методично и целенаправленно, атакуя широкий спектр отраслей в нескольких странах. Особое значение эта угроза имеет для организаций, обрабатывающих чувствительную документацию в авиапроме, оборонном комплексе, энергетике и государственных структурах. Для защиты рекомендуется внедрить многофакторную аутентификацию для удалённых подключений, строго контролировать установку и использование инструментов удалённого доступа, фильтровать вложения в письмах, обновлять системы и обучать сотрудников распознаванию фишинга. Регулярный мониторинг описанных поведенческих индикаторов, включая нестандартные BAT-файлы, подозрительную автозагрузку и аномальный SMTP-трафик, позволит выявить атаку на ранних стадиях до того, как произойдёт масштабная утечка данных.

Индикаторы компрометации

IPv4

  • 162.248.161.163

Domain

  • aviatronika.online
  • info-salut.space
  • oao-vniir.space
  • okbm-bus.nl
  • zakupky-ru.website
  • zverda.space

MD5

  • 00bb769b1677eeffe095dda6eedbd09a
  • 1b12fd9b49f10b41b06532da19548d2c
  • 669d0fdf072bc43eb7c358c65c11e4db
  • 6d86a5719efbce2644de80918aee9531
  • 8922a919fbef13bfcd108d864fa94d4e
  • c182cdeeed33fb0e92bcae2bd7db97b9

Комментарии: 0