Новое пробуждение «Лиха»: расследование атак группировки Awaken Likho с бэкдором на цели в России
📋 Кратко
Группировка Awaken Likho (также известная как Core Werewolf) с 2021 года атакует российские государственные органы и промышленные предприятия. В новой кампании лета 2024 года хакеры полностью сменили инструментарий: вместо UltraVNC они внедряют MeshAgent — легитимный агент управления устройствами MeshCentral. Имплант доставляется через фишинговые письма с самораспаковывающимися архивами. Разбираем, как работает бэкдор, кто в зоне риска и как защититься.
Группировка Awaken Likho — одна из самых активных APT-команд, нацеленных на российские государственные структуры. В 2024 году аналитики «Лаборатории Касперского» зафиксировали новую волну атак. Хакеры полностью сменили инструментарий. Раньше они использовали модуль UltraVNC. Теперь — MeshAgent из открытой платформы MeshCentral. Это не просто смена программы. Это принципиально новый подход к удалённому доступу.
Кампания началась в июне 2024 года и продолжалась как минимум до августа. Жертвы — всё те же: госорганы и промышленные предприятия России. Разберёмся, как устроен новый бэкдор, какие данные ищут хакеры и что делать, чтобы не попасть под удар.
📌 Кто такие Awaken Likho
Awaken Likho — это APT-группировка. APT означает «продвинутая постоянная угроза». Такие группы не ломают всё подряд. Они выбирают конкретные цели и атакуют их месяцами или годами. Awaken Likho также известна под именем Core Werewolf — так её называют другие исследователи.
Основные цели группировки — российские государственные органы и промышленные предприятия. Это не случайные жертвы. Хакеры тщательно изучают каждую организацию перед атакой. Они ищут информацию через поисковики, социальные сети и открытые источники. Затем готовят убедительные фишинговые письма, чтобы обмануть сотрудников.
🎯 Как проходит атака: от письма до бэкдора
Атака начинается с фишингового письма. Хакеры собирают данные о сотрудниках организации через поисковые системы. Кому писать, на какую тему — всё продумано. В письме — ссылка на вредоносный URL или вложение. Чаще всего это самораспаковывающийся архив (SFX-архив), созданный через 7-Zip.
Жертва открывает архив — и внутри оказывается пять файлов. Четыре из них замаскированы под легитимные системные службы и командные файлы Windows. Пятый — сам бэкдор. Пользователь ничего не подозревает: файлы выглядят как обычные обновления или утилиты.
Раньше в архиве также находился модуль UltraVNC — программа для удалённого доступа к экрану. В новой кампании его заменили на MeshAgent — компонент MeshCentral.
🔧 MeshCentral и MeshAgent: почему это опасно
MeshCentral — это легитимная открытая платформа для удалённого управления устройствами. Её разрабатывают для системных администраторов. С её помощью можно удалённо подключаться к компьютерам, управлять файлами, запускать команды. Всё это — на законных основаниях, для администрирования.
Но хакеры Awaken Likho используют MeshCentral во вред. Они устанавливают на компьютер жертвы MeshAgent — клиентскую часть MeshCentral. Этот агент подключается к серверу управления, который контролируют сами хакеры. Дальше они получают полный удалённый доступ к машине.
Почему это опасно? MeshAgent — легитимная программа. Антивирусы и системы защиты не считают её вредоносной. Она подписанная, известная, используется тысячами администраторов по всему миру. Обнаружить такой бэкдор стандартными средствами практически невозможно.
📦 Технические детали: как устроен имплант
Новый имплант Awaken Likho — это PE32-файл для Windows, упакованный UPX. Вот его характеристики:
- Размер: 1 887 698 байт
- Упаковщик: UPX 3.07 с LZMA
- Компилятор: MSVC/C++
- Тип: GUI-приложение для Windows 32-bit
- Дата сборки: подделана — указано 31 декабря 2012 года
Архив содержит пять файлов. Четыре — маскировка, один — бэкдор. Раньше для доставки использовали дропперы на Go (Golang). В новой кампании от них отказались. Теперь вредонос доставляется напрямую через SFX-архив.
После распаковки MeshAgent связывается с сервером управления хакеров (C2-сервером). Агент работает в фоне, не показывая себя пользователю. Хакер получает возможность просматривать файлы, делать скриншоты, запускать программы, красть документы.
🛡️ Как защититься от атак Awaken Likho
Защита от таких атак требует комплексного подхода. Вот что нужно сделать организациям из госсектора и промышленности:
- Обучите сотрудников. Фишинг — главный вектор атак. Сотрудники должны уметь распознавать подозрительные письма, даже если они выглядят убедительно. Проводите регулярные тренировки с симуляцией фишинга.
- Контролируйте запуск легитимных инструментов. MeshCentral, UltraVNC, AnyDesk — полезные программы, но их установка должна быть контролируемой. Настройте политики AppLocker или Windows Defender Application Control, чтобы запретить запуск неподписанных агентов удалённого доступа.
- Отслеживайте аномалии в сети. MeshAgent связывается с внешним сервером. Настройте SIEM-систему на обнаружение подозрительных подключений к неизвестным хостам. Используйте индикаторы компрометации (IoC) для блокировки.
- Ограничьте использование самораспаковывающихся архивов. SFX-архивы — излюбленный способ доставки вредоносов. Настройте почтовый шлюз на блокировку вложений с расширениями .exe, .scr, .pif и SFX-архивов.
- Регулярно проводите компрометационные асссесменты. Проверяйте инфраструктуру на наличие скрытых бэкдоров. Используйте XDR-решения для поиска угроз, которые пропустил антивирус.
📚 Читайте также
- Расследование атак с использованием легитимных RAT-инструментов: методы выявления и противодействия
- Scaly Wolf: охота за секретами российской инженерной компании — анализ APT-кампании
- Armored Likho: новая APT-группа атакует госсектор и энергетику
- AI-социальная инженерия 2026: дипфейки, клонирование голоса и фишинг нового поколения
- Кибератаки под видом ИИ-сервисов на малый бизнес: рост в 5 раз в 2026
📖 Термины
APT · Бэкдор · Индикаторы компрометации (IoC) · Социальная инженерия · Фишинг
🔗 Источники
- An APT Spies on Russia — University of Hawai'i–West O'ahu(2026-07-23 ✓)
- Awaken Likho APT leverages new tools in recent attacks — SC Media(2026-07-23 ✓)
- Awaken Likho is awake: new techniques of an APT group — Securelist (Kaspersky)(2026-07-23 ✓)
- Famously awakened: a new round of cyber espionage — AKM.RU(2026-07-23 ✓)
- Kaspersky Press Releases — официальный портал(2026-07-23 ✓)