Awaken Likho: кастомный AutoIt-бэкдор в атаках на Россию и Беларусь
Группа Awaken Likho: эволюция инструментов и новый backdoor на AutoIt
Awaken Likho (также известная как Core Werewolf) — актор продвинутой постоянной угрозы (APT), действующий как минимум с 2021 года и нацеленный преимущественно на государственные учреждения и подрядчиков в России и Беларуси. Долгое время группа полагалась на легитимные средства удалённого управления, однако последние исследования выявили значительный сдвиг в её арсенале: появление кастомного backdoor, написанного на AutoIt.
Phishing как основной вектор атаки
Злоумышленники традиционно используют целевые фишинговые письма на русском языке и техники social engineering, чтобы принудить жертву запустить вредоносное вложение. Такой первоначальный доступ позволяет группе разворачивать implants и закрепляться в инфраструктуре. Ранее для удалённого контроля применялись общедоступные инструменты вроде UltraVNC, но сейчас тактика меняется.
Отказ от готовых утилит в пользу собственных разработок отражает более широкую тенденцию среди APT-групп: стремление к инновациям и снижению заметности.
Новый backdoor на AutoIt: легковесный загрузчик
В ходе мониторинга был обнаружен ряд свежих implants, атрибутированных к Awaken Likho. Все они характеризуются русскоязычными названиями и разной степенью obfuscation. Один из ярких примеров — файл supply standards for transport vehicles edited 2026.exe. При запуске он активирует интерпретатор AutoIt, внутри которого скрыт сам backdoor. Скрипт демонстрирует минимальную obfuscation и выполняет следующие действия:
- устанавливает связь с C2 server;
- проверяет наличие определённых файлов в системе;
- отправляет списки файлов на C2 server;
- создаёт каталоги для размещения файлов-ловушек;
- в бесконечном цикле ожидает и выполняет команды, полученные от C2 server.
При обнаружении обновления скрипт пытается скачать и запустить его, обеспечивая постоянство угрозы. Однако функциональные возможности этого backdoor остаются намеренно простыми: он выполняет роль легковесного загрузчика, способного доставить более сложные implants, которые ещё предстоит развернуть.
Атрибуция и совпадение TTP
Связь описанной активности с группировкой Awaken Likho подтверждается уникальным набором тактик, техник и процедур (TTP), полностью согласующимся с предыдущими кампаниями:
- целевой phishing с социальной инженерией на русском языке;
- доставка implants через self-extracting archives;
- развёртывание инфраструктуры на арендованных VPS servers.
Эти характерные паттерны в сочетании с новым backdoor на AutoIt указывают на продолжающуюся эволюцию группы, которая становится всё более самодостаточной и изобретательной в атаках на российские и белорусские организации.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



