Awaken Likho перешла на бэкдоры TokenBuoy и TokenBuoySH
Хакерская группировка Awaken Likho (также известная как Core Werewolf), атаковавшая российские и белорусские государственные организации, зафиксировала заметную эволюцию тактик. Если раньше операторы использовали для проникновений легитимное программное обеспечение, то с начала 2026 года они перешли на собственное проприетарное вредоносное ПО — бэкдоры TokenBuoy и TokenBuoySH. Эти изменения отражают рост технической зрелости группировки и целенаправленный характер атак, нацеленных на кражу документов.
Смена оперативного подхода
Переход на самописные инструменты позволил атакующим точнее контролировать вредоносную активность и снизить зависимость от публично доступных утилит, которые чаще детектируются защитными решениями. Новое ВПО спроектировано модульно: каждый компонент решает свою узкую задачу, а связка из двух бэкдоров обеспечивает гибкость и устойчивость цепочки атаки.
Цепочка заражения: от фишинга до бэкдора
Проникновение начинается с фишингового письма, содержащего архив, который замаскирован под легитимный PDF-документ. Когда цель запускает самораспаковывающийся файл 7-Zip, в систему попадают два компонента:
- фальшивый PDF-файл, усыпляющий бдительность жертвы;
- основной бэкдор TokenBuoy.
Таким образом, первая стадия атаки не требует сложного социального инжиниринга, но использует естественное любопытство получателя, открывающего «документ».
TokenBuoy: разведка и командный центр первой стадии
TokenBuoy написан на C++ и выполняет роль первичного инструмента разведки и управления. Сразу после запуска он собирает системную информацию: список запущенных процессов, сетевые конфигурации. Все данные упаковываются в JSON и кодируются с помощью Base58, после чего отправляются на управляющий сервер (C2).
- Сбор системных метрик для оценки ценности заражённого хоста;
- Обмен данными с C2 в кодировке Base58;
- Приём команд и выполнение их в отдельных потоках, что ускоряет работу;
- Отсутствие механизма закрепления: завершение процесса или перезагрузка нейтрализуют бэкдор, если только не поступит команда развернуть дополнительное ВПО.
Именно через команду !payload TokenBuoy получает и запускает следующую ступень — TokenBuoySH.
TokenBuoySH: адаптивный бэкдор с жесткой привязкой
Второй этап атаки представлен бэкдором TokenBuoySH, также написанным на C++, но значительно превосходящим предшественника по размеру из-за включённой библиотеки OpenSSH. Его ключевая особенность — аппаратно-зависимая конфигурация, затрудняющая анализ и повторное использование образцов:
- Генерация уникального хэша на основе аппаратного идентификатора системы и запись в реестр; если хэш отсутствует, применяются настройки, встроенные в исполняемый файл;
- Проверка имени хоста перед полноценным запуском — каждый экземпляр адаптирован под конкретную машину, что усложняет обнаружение в изолированных средах;
- Взаимодействие с C2: отправка телеметрии и получение команд, включая управление встроенным HTTP-бэкдором и выполнение действий через SSH;
- Как и TokenBuoy, TokenBuoySH не имеет автоматического закрепления и полностью зависит от внешних командных инструкций для продолжения работы.
Эксфильтрация: Rclone в связке с VBS
Для кражи документов Awaken Likho применяет утилиту Rclone, которая не встроена в бэкдоры напрямую. После того как атакующие вручную закрепляются в скомпрометированной среде, они загружают Rclone и запускают его через VBS-скрипт. Такой подход позволяет гибко настраивать каналы утечки данных под конкретную жертву, сохраняя основное ВПО лёгким и менее заметным.
Выводы: зрелость угрозы растёт
Отказ от легитимных утилит в пользу проприетарного ВПО, многоступенчатые схемы заражения, аппаратная привязка экземпляров и бесфайловое закрепление через скрипты — всё это свидетельствует о качественном скачке возможностей Awaken Likho. Мониторинг активности группировки продолжается, а индикаторы компрометации регулярно пополняют базы threat intelligence, помогая защитникам быстрее выявлять новые атаки.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



