Awaken Likho перешла на бэкдоры TokenBuoy и TokenBuoySH

Хакерская группировка Awaken Likho (также известная как Core Werewolf), атаковавшая российские и белорусские государственные организации, зафиксировала заметную эволюцию тактик. Если раньше операторы использовали для проникновений легитимное программное обеспечение, то с начала 2026 года они перешли на собственное проприетарное вредоносное ПО — бэкдоры TokenBuoy и TokenBuoySH. Эти изменения отражают рост технической зрелости группировки и целенаправленный характер атак, нацеленных на кражу документов.

Смена оперативного подхода

Переход на самописные инструменты позволил атакующим точнее контролировать вредоносную активность и снизить зависимость от публично доступных утилит, которые чаще детектируются защитными решениями. Новое ВПО спроектировано модульно: каждый компонент решает свою узкую задачу, а связка из двух бэкдоров обеспечивает гибкость и устойчивость цепочки атаки.

Цепочка заражения: от фишинга до бэкдора

Проникновение начинается с фишингового письма, содержащего архив, который замаскирован под легитимный PDF-документ. Когда цель запускает самораспаковывающийся файл 7-Zip, в систему попадают два компонента:

  • фальшивый PDF-файл, усыпляющий бдительность жертвы;
  • основной бэкдор TokenBuoy.

Таким образом, первая стадия атаки не требует сложного социального инжиниринга, но использует естественное любопытство получателя, открывающего «документ».

TokenBuoy: разведка и командный центр первой стадии

TokenBuoy написан на C++ и выполняет роль первичного инструмента разведки и управления. Сразу после запуска он собирает системную информацию: список запущенных процессов, сетевые конфигурации. Все данные упаковываются в JSON и кодируются с помощью Base58, после чего отправляются на управляющий сервер (C2).

  • Сбор системных метрик для оценки ценности заражённого хоста;
  • Обмен данными с C2 в кодировке Base58;
  • Приём команд и выполнение их в отдельных потоках, что ускоряет работу;
  • Отсутствие механизма закрепления: завершение процесса или перезагрузка нейтрализуют бэкдор, если только не поступит команда развернуть дополнительное ВПО.

Именно через команду !payload TokenBuoy получает и запускает следующую ступень — TokenBuoySH.

TokenBuoySH: адаптивный бэкдор с жесткой привязкой

Второй этап атаки представлен бэкдором TokenBuoySH, также написанным на C++, но значительно превосходящим предшественника по размеру из-за включённой библиотеки OpenSSH. Его ключевая особенность — аппаратно-зависимая конфигурация, затрудняющая анализ и повторное использование образцов:

  • Генерация уникального хэша на основе аппаратного идентификатора системы и запись в реестр; если хэш отсутствует, применяются настройки, встроенные в исполняемый файл;
  • Проверка имени хоста перед полноценным запуском — каждый экземпляр адаптирован под конкретную машину, что усложняет обнаружение в изолированных средах;
  • Взаимодействие с C2: отправка телеметрии и получение команд, включая управление встроенным HTTP-бэкдором и выполнение действий через SSH;
  • Как и TokenBuoy, TokenBuoySH не имеет автоматического закрепления и полностью зависит от внешних командных инструкций для продолжения работы.

Эксфильтрация: Rclone в связке с VBS

Для кражи документов Awaken Likho применяет утилиту Rclone, которая не встроена в бэкдоры напрямую. После того как атакующие вручную закрепляются в скомпрометированной среде, они загружают Rclone и запускают его через VBS-скрипт. Такой подход позволяет гибко настраивать каналы утечки данных под конкретную жертву, сохраняя основное ВПО лёгким и менее заметным.

Выводы: зрелость угрозы растёт

Отказ от легитимных утилит в пользу проприетарного ВПО, многоступенчатые схемы заражения, аппаратная привязка экземпляров и бесфайловое закрепление через скрипты — всё это свидетельствует о качественном скачке возможностей Awaken Likho. Мониторинг активности группировки продолжается, а индикаторы компрометации регулярно пополняют базы threat intelligence, помогая защитникам быстрее выявлять новые атаки.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: