Awaken Likho / Core Werewolf начала шпионить в России с помощью MeshCentral

Awaken Likho / Core Werewolf начала шпионить в России с помощью MeshCentral

Awaken Likho / Core Werewolf начала шпионить в России с помощью MeshCentral

APT-группа, которую в «Лаборатории Касперского» идентифицируют как Awaken Likho, сменила метод закрепления в системах российских организаций. Прежде с этой целью использовался модуль UltraVNC, а теперь — агент для платформы MeshCentral.

Шпионы Awaken Likho, они же Core Werewolf, тщательно готовят свои атаки, стараясь собрать как можно больше информации о мишенях (госучреждения, их подрядчики и промпредприятия) через поисковики.

Кроме того, для данной кибергруппы характерно активное использование технологий удаленного доступа.

Минувшим летом эксперты обнаружили, что вместо привычного UltraVNC в атаках Awaken Likho/Core Werewolf стал применяться MeshAgent — агент системы MeshCentral (решение для удаленного управления устройствами с открытым исходным кодом и широкой функциональностью). В арсенале APT-группы также появился новый имплант.

Вредонос загружается в виде архива 7z SFX при переходе по ссылкам, распространяемым скорее всего по имейл. В нем заключены пять файлов; четыре из них замаскированы под системные службы и командные файлы Windows.

После распаковки все exe-файлы и скрипты, помещенные в папку %Temp%, исполняются автоматически. Зловред закрепляется в системе, и авторы атаки получают удаленный доступ.

 

Под именем MicrosoftStores.exe скрывался скомпилированный AutoIt-скрипт с интерпретатором, запускающий NetworkDrivers.exe и nKka9a82kjn8KJHA9.cmd для закрепления в системе. Последний создает задачу планировщика на выполнение EdgeBrowser.cmd и заметает следы, удаляя MicrosoftStores.exe.

Файл NetworkDrivers.exe оказался агентом легитимной платформы MeshCentral; для его запуска используется скрипт EdgeBrowser.cmd. Файл NetworkDrivers.msh используется для настройки MeshAgent; адрес C2, способ подключения (WebSocket) и идентификаторы для входа также продублированы в коде экзешника.

«Деятельность группы Awaken Likho стала особенно заметна после 2022 года, она остаётся активной до сих пор, — подчеркнул эксперт Kaspersky Алексей Шульмин. — Полагаем, что в будущем мы увидим новые атаки группы Awaken Likho, при этом угроза может исходить и от других АРТ-групп, использующих схожие инструменты. По данным “Лаборатории Касперского”, за первые 8 месяцев 2024 года в России число атак с использованием технологий удаленного доступа выросло на 35% по сравнению с аналогичным периодом 2023 года».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

К 2030 году рынок ИБ-сервисов для МСБ в России вырастет до 37 млрд руб.

Российский сегмент малого и среднего бизнеса (МСБ) всё чаще сталкивается с кибератаками и постепенно увеличивает расходы на защиту. По оценкам аналитиков, объём потребления ИБ-сервисов в этом секторе может вырасти с нынешних 15 млрд рублей в год до 35–37 млрд рублей к 2030 году.

Какие угрозы наиболее заметны

Согласно опросам и аналитике, в 2024 году с киберинцидентами столкнулись 82% компаний МСБ.

Наиболее распространённые атаки:

  • бот-атаки (фиксировались у каждой четвёртой компании),
  • вирусные заражения и фейковые регистрации (примерно у каждой пятой).

Чаще всего малые компании сталкиваются с ботами, фишингом, DDoS и так называемыми «спам-заявками», когда автоматизированные боты массово оставляют фейковые заказы или брони. Это приводит к перегрузке сотрудников и прямым потерям клиентов и прибыли.

Сколько готовы платить компании

Размер трат на кибербезопасность напрямую связан с выручкой:

  • компании с доходом до 15 млн рублей в год готовы выделять около 5 тыс. рублей в месяц;
  • организации с выручкой 15–100 млн рублей — до 25 тыс. рублей;
  • бизнес с доходом выше 100 млн — от 100 тыс. до 500 тыс. рублей ежемесячно.

Небольшие компании чаще выбирают простые сервисы по подписке без сложной настройки. Более крупные фирмы, наоборот, ориентируются на поддержку, возможность кастомизации и формат «всё в одном».

Запрос на удобные и доступные решения

62% опрошенных представителей МСБ заявили, что предпочитают работать с одним подрядчиком, чтобы упростить управление безопасностью и снизить риски. При этом больше половины (56%) не готовы вкладываться в индивидуальные решения из-за их стоимости и выбирают готовые сервисы.

Тем не менее почти половина компаний (44%) выразили интерес к гибким подходам и индивидуальным настройкам под свои задачи — но чаще это компании с большим оборотом и, соответственно, более высоким бюджетом.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru