Awaken Likho: кастомный AutoIt-бэкдор в атаках на Россию и Беларусь

Группа Awaken Likho: эволюция инструментов и новый backdoor на AutoIt

Awaken Likho (также известная как Core Werewolf) — актор продвинутой постоянной угрозы (APT), действующий как минимум с 2021 года и нацеленный преимущественно на государственные учреждения и подрядчиков в России и Беларуси. Долгое время группа полагалась на легитимные средства удалённого управления, однако последние исследования выявили значительный сдвиг в её арсенале: появление кастомного backdoor, написанного на AutoIt.

Phishing как основной вектор атаки

Злоумышленники традиционно используют целевые фишинговые письма на русском языке и техники social engineering, чтобы принудить жертву запустить вредоносное вложение. Такой первоначальный доступ позволяет группе разворачивать implants и закрепляться в инфраструктуре. Ранее для удалённого контроля применялись общедоступные инструменты вроде UltraVNC, но сейчас тактика меняется.

Отказ от готовых утилит в пользу собственных разработок отражает более широкую тенденцию среди APT-групп: стремление к инновациям и снижению заметности.

Новый backdoor на AutoIt: легковесный загрузчик

В ходе мониторинга был обнаружен ряд свежих implants, атрибутированных к Awaken Likho. Все они характеризуются русскоязычными названиями и разной степенью obfuscation. Один из ярких примеров — файл supply standards for transport vehicles edited 2026.exe. При запуске он активирует интерпретатор AutoIt, внутри которого скрыт сам backdoor. Скрипт демонстрирует минимальную obfuscation и выполняет следующие действия:

  • устанавливает связь с C2 server;
  • проверяет наличие определённых файлов в системе;
  • отправляет списки файлов на C2 server;
  • создаёт каталоги для размещения файлов-ловушек;
  • в бесконечном цикле ожидает и выполняет команды, полученные от C2 server.

При обнаружении обновления скрипт пытается скачать и запустить его, обеспечивая постоянство угрозы. Однако функциональные возможности этого backdoor остаются намеренно простыми: он выполняет роль легковесного загрузчика, способного доставить более сложные implants, которые ещё предстоит развернуть.

Атрибуция и совпадение TTP

Связь описанной активности с группировкой Awaken Likho подтверждается уникальным набором тактик, техник и процедур (TTP), полностью согласующимся с предыдущими кампаниями:

  • целевой phishing с социальной инженерией на русском языке;
  • доставка implants через self-extracting archives;
  • развёртывание инфраструктуры на арендованных VPS servers.

Эти характерные паттерны в сочетании с новым backdoor на AutoIt указывают на продолжающуюся эволюцию группы, которая становится всё более самодостаточной и изобретательной в атаках на российские и белорусские организации.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: