Awaken Likho / Core Werewolf начала шпионить в России с помощью MeshCentral

Awaken Likho / Core Werewolf начала шпионить в России с помощью MeshCentral

Awaken Likho / Core Werewolf начала шпионить в России с помощью MeshCentral

APT-группа, которую в «Лаборатории Касперского» идентифицируют как Awaken Likho, сменила метод закрепления в системах российских организаций. Прежде с этой целью использовался модуль UltraVNC, а теперь — агент для платформы MeshCentral.

Шпионы Awaken Likho, они же Core Werewolf, тщательно готовят свои атаки, стараясь собрать как можно больше информации о мишенях (госучреждения, их подрядчики и промпредприятия) через поисковики.

Кроме того, для данной кибергруппы характерно активное использование технологий удаленного доступа.

Минувшим летом эксперты обнаружили, что вместо привычного UltraVNC в атаках Awaken Likho/Core Werewolf стал применяться MeshAgent — агент системы MeshCentral (решение для удаленного управления устройствами с открытым исходным кодом и широкой функциональностью). В арсенале APT-группы также появился новый имплант.

Вредонос загружается в виде архива 7z SFX при переходе по ссылкам, распространяемым скорее всего по имейл. В нем заключены пять файлов; четыре из них замаскированы под системные службы и командные файлы Windows.

После распаковки все exe-файлы и скрипты, помещенные в папку %Temp%, исполняются автоматически. Зловред закрепляется в системе, и авторы атаки получают удаленный доступ.

 

Под именем MicrosoftStores.exe скрывался скомпилированный AutoIt-скрипт с интерпретатором, запускающий NetworkDrivers.exe и nKka9a82kjn8KJHA9.cmd для закрепления в системе. Последний создает задачу планировщика на выполнение EdgeBrowser.cmd и заметает следы, удаляя MicrosoftStores.exe.

Файл NetworkDrivers.exe оказался агентом легитимной платформы MeshCentral; для его запуска используется скрипт EdgeBrowser.cmd. Файл NetworkDrivers.msh используется для настройки MeshAgent; адрес C2, способ подключения (WebSocket) и идентификаторы для входа также продублированы в коде экзешника.

«Деятельность группы Awaken Likho стала особенно заметна после 2022 года, она остаётся активной до сих пор, — подчеркнул эксперт Kaspersky Алексей Шульмин. — Полагаем, что в будущем мы увидим новые атаки группы Awaken Likho, при этом угроза может исходить и от других АРТ-групп, использующих схожие инструменты. По данным “Лаборатории Касперского”, за первые 8 месяцев 2024 года в России число атак с использованием технологий удаленного доступа выросло на 35% по сравнению с аналогичным периодом 2023 года».

WhatsApp начал тестировать гостевые чаты для людей без аккаунта

WhatsApp (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России) начал расширять тестирование гостевых чатов, которые позволяют переписываться с человеком, даже если у него нет аккаунта в мессенджере. Раньше эту функцию внедряли только в бете для Android, а теперь она стала появляться и у части тестировщиков на iOS, а также в веб-версии.

Механика довольно простая: пользователь WhatsApp может создать специальную ссылку через раздел «Пригласить друга» и отправить её любым удобным способом — например, по СМС или через другое приложение.

Если получатель откроет ссылку, у него запустится защищённая сессия чата через WhatsApp Web, то есть заводить полноценный аккаунт для этого не потребуется.

При этом в WhatsApp подчёркивают, что такие переписки всё равно защищены сквозным шифрованием. После перехода по ссылке система создаёт уникальный идентификатор, на основе которого формируется ключ шифрования. Иными словами, сам сервис не должен видеть содержимое таких сообщений, читать их могут только участники разговора.

Есть, впрочем, и важные ограничения. Начать такой диалог может только сам гость: ему нужно открыть ссылку, принять условия WhatsApp, ввести имя и уже после этого запустить переписку. В чате такой пользователь будет помечен как «Гость», а рядом появится предупреждение, что он не зарегистрирован в WhatsApp. При этом любой, у кого окажется ссылка-приглашение, теоретически сможет присоединиться к разговору.

Пока функция явно выглядит скорее как пробный формат, чем как полноценная замена обычным чатам. Сейчас гостевые чаты не поддерживают групповые беседы, голосовые сообщения, вложения, стикеры, GIF, а также голосовые и видеозвонки. Кроме того, такие переписки настроены на автоматическое завершение после 10 дней неактивности.

Функция может стать удобным способом втянуть в экосистему тех, кто мессенджером пока не пользуется, особенно на рынках, где WhatsApp до сих пор не так силён.

На данный момент гостевые чаты доступны лишь ограниченному числу бета-тестеров на Android, iOS и в вебе. Когда функция доберётся до широкого релиза, пока не сообщается.

RSS: Новости на портале Anti-Malware.ru