Новое пробуждение «Лиха»: расследование атак группировки Awaken Likho с бэкдором на цели в России

📋 Кратко

Группировка Awaken Likho (также известная как Core Werewolf) с 2021 года атакует российские государственные органы и промышленные предприятия. В новой кампании лета 2024 года хакеры полностью сменили инструментарий: вместо UltraVNC они внедряют MeshAgent — легитимный агент управления устройствами MeshCentral. Имплант доставляется через фишинговые письма с самораспаковывающимися архивами. Разбираем, как работает бэкдор, кто в зоне риска и как защититься.

⏱ 3 минуты чтениясложность

Группировка Awaken Likho — одна из самых активных APT-команд, нацеленных на российские государственные структуры. В 2024 году аналитики «Лаборатории Касперского» зафиксировали новую волну атак. Хакеры полностью сменили инструментарий. Раньше они использовали модуль UltraVNC. Теперь — MeshAgent из открытой платформы MeshCentral. Это не просто смена программы. Это принципиально новый подход к удалённому доступу.

Кампания началась в июне 2024 года и продолжалась как минимум до августа. Жертвы — всё те же: госорганы и промышленные предприятия России. Разберёмся, как устроен новый бэкдор, какие данные ищут хакеры и что делать, чтобы не попасть под удар.

⚠ Ключевая статистика: Awaken Likho активна с июля 2021 года. За три года группировка провела минимум четыре крупные кампании. Новая атака использует MeshAgent — легитимный инструмент, который не блокируется антивирусами. Источник: Securelist Kaspersky, октябрь 2024.
Теневая фигура хакера над киберпанк-Москвой под цифровым дождём
Теневая фигура хакера над киберпанк-Москвой под цифровым дождём

📌 Кто такие Awaken Likho

Awaken Likho — это APT-группировка. APT означает «продвинутая постоянная угроза». Такие группы не ломают всё подряд. Они выбирают конкретные цели и атакуют их месяцами или годами. Awaken Likho также известна под именем Core Werewolf — так её называют другие исследователи.

Хакер изучает цели организации через голографические интерфейсы
Хакер изучает цели организации через голографические интерфейсы

Основные цели группировки — российские государственные органы и промышленные предприятия. Это не случайные жертвы. Хакеры тщательно изучают каждую организацию перед атакой. Они ищут информацию через поисковики, социальные сети и открытые источники. Затем готовят убедительные фишинговые письма, чтобы обмануть сотрудников.

💡 Важно понимать: Awaken Likho не использует сложные эксплойты нулевого дня. Их главное оружие — социальная инженерия и грамотно составленные письма. Жертва открывает вложение сама.

🎯 Как проходит атака: от письма до бэкдора

Атака начинается с фишингового письма. Хакеры собирают данные о сотрудниках организации через поисковые системы. Кому писать, на какую тему — всё продумано. В письме — ссылка на вредоносный URL или вложение. Чаще всего это самораспаковывающийся архив (SFX-архив), созданный через 7-Zip.

Фишинговое письмо превращается в SFX-архив с пятью файлами
Фишинговое письмо превращается в SFX-архив с пятью файлами

Жертва открывает архив — и внутри оказывается пять файлов. Четыре из них замаскированы под легитимные системные службы и командные файлы Windows. Пятый — сам бэкдор. Пользователь ничего не подозревает: файлы выглядят как обычные обновления или утилиты.

Раньше в архиве также находился модуль UltraVNC — программа для удалённого доступа к экрану. В новой кампании его заменили на MeshAgent — компонент MeshCentral.

🔧 MeshCentral и MeshAgent: почему это опасно

MeshCentral — это легитимная открытая платформа для удалённого управления устройствами. Её разрабатывают для системных администраторов. С её помощью можно удалённо подключаться к компьютерам, управлять файлами, запускать команды. Всё это — на законных основаниях, для администрирования.

Легитимный сертификат безопасности трескается, обнажая скрытый бэкдор
Легитимный сертификат безопасности трескается, обнажая скрытый бэкдор

Но хакеры Awaken Likho используют MeshCentral во вред. Они устанавливают на компьютер жертвы MeshAgent — клиентскую часть MeshCentral. Этот агент подключается к серверу управления, который контролируют сами хакеры. Дальше они получают полный удалённый доступ к машине.

Почему это опасно? MeshAgent — легитимная программа. Антивирусы и системы защиты не считают её вредоносной. Она подписанная, известная, используется тысячами администраторов по всему миру. Обнаружить такой бэкдор стандартными средствами практически невозможно.

📦 Технические детали: как устроен имплант

Новый имплант Awaken Likho — это PE32-файл для Windows, упакованный UPX. Вот его характеристики:

Вскрытие импланта: бинарный код, сжатие и поддельная дата
Вскрытие импланта: бинарный код, сжатие и поддельная дата
  • Размер: 1 887 698 байт
  • Упаковщик: UPX 3.07 с LZMA
  • Компилятор: MSVC/C++
  • Тип: GUI-приложение для Windows 32-bit
  • Дата сборки: подделана — указано 31 декабря 2012 года

Архив содержит пять файлов. Четыре — маскировка, один — бэкдор. Раньше для доставки использовали дропперы на Go (Golang). В новой кампании от них отказались. Теперь вредонос доставляется напрямую через SFX-архив.

После распаковки MeshAgent связывается с сервером управления хакеров (C2-сервером). Агент работает в фоне, не показывая себя пользователю. Хакер получает возможность просматривать файлы, делать скриншоты, запускать программы, красть документы.

🛡️ Как защититься от атак Awaken Likho

Защита от таких атак требует комплексного подхода. Вот что нужно сделать организациям из госсектора и промышленности:

Киберзащитники в операционном центре отражают APT-атаку
Киберзащитники в операционном центре отражают APT-атаку
  1. Обучите сотрудников. Фишинг — главный вектор атак. Сотрудники должны уметь распознавать подозрительные письма, даже если они выглядят убедительно. Проводите регулярные тренировки с симуляцией фишинга.
  2. Контролируйте запуск легитимных инструментов. MeshCentral, UltraVNC, AnyDesk — полезные программы, но их установка должна быть контролируемой. Настройте политики AppLocker или Windows Defender Application Control, чтобы запретить запуск неподписанных агентов удалённого доступа.
  3. Отслеживайте аномалии в сети. MeshAgent связывается с внешним сервером. Настройте SIEM-систему на обнаружение подозрительных подключений к неизвестным хостам. Используйте индикаторы компрометации (IoC) для блокировки.
  4. Ограничьте использование самораспаковывающихся архивов. SFX-архивы — излюбленный способ доставки вредоносов. Настройте почтовый шлюз на блокировку вложений с расширениями .exe, .scr, .pif и SFX-архивов.
  5. Регулярно проводите компрометационные асссесменты. Проверяйте инфраструктуру на наличие скрытых бэкдоров. Используйте XDR-решения для поиска угроз, которые пропустил антивирус.

📚 Читайте также

📖 Термины

APT · Бэкдор · Индикаторы компрометации (IoC) · Социальная инженерия · Фишинг

🔗 Источники