Core Werewolf атакует российские госструктуры через Telegram с RAT CoreRAT
С марта по июль 2026 года кибергруппировка Core Werewolf осуществляла целенаправленные атаки на российские государственные и оборонные организации. В ходе этих операций злоумышленники использовали ранее неизвестный троян удаленного доступа (RAT), получивший название CoreRAT. Доставка вредоносного ПО происходит через фишинговые письма в Telegram, содержащие тщательно подготовленные PDF-документы, которые имитируют официальные военные и правительственные уведомления.
Эволюция инструментов: от легитимного UltraVNC к собственному RAT
Применение CoreRAT пришло на смену легитимному инструменту удаленного управления UltraVNC, который группировка использовала ранее. Этот переход свидетельствует о значительном развитии технических возможностей атакующих и их стремлении к более скрытной и контролируемой работе.
Механизмы доставки и закрепления
Развертывание CoreRAT производится с помощью двух основных типов дропперов:
- 7zSFX — самораспаковывающийся архив. Содержит документ-приманку в формате PDF и исполняемый файл CoreRAT. При запуске дроппер выполняет команды, сохраняя оба компонента в определенных путях, например в %TEMP% или на рабочем столе пользователя, после чего запускает документ-приманку и следом вредоносную нагрузку.
- Дроппер на Rust — распространяет ZIP-архив с аналогичным содержимым. Файлы извлекаются и выполняются последовательно из системной папки TEMP.
Техники обхода средств защиты
Перед началом вредоносной активности CoreRAT проводит многоуровневую проверку окружения, чтобы исключить выполнение в виртуальной или песочницевой среде. В арсенале обнаружения используются следующие методы:
- поиск признаков гипервизора;
- проверка заданных ключей реестра;
- анализ наличия LNK-файлов в специальных каталогах;
- сравнение MD5-хэшей с известными документами-приманками (для подтверждения корректного контекста запуска);
- разбор MAC-адресов (характерен для более ранних версий).
Если все проверки проходят успешно, CoreRAT расшифровывает адрес своего command-and-control (C2) сервера и инициирует подключение.
Кража данных и связь с C2
Собранная информация о системе упаковывается в объект JSON, кодируется в Base58 и отправляется на C2-сервер посредством HTTPS POST-запросов. Анализ различных образцов показывает, что каждый экземпляр CoreRAT обладает уникальным C2-сервером и индивидуальным набором собираемых полей. Это подчеркивает адаптивный характер вредоносной платформы и разнообразие тактик, применяемых в рамках одной кампании.
Рекомендации по защите
Учитывая постоянное совершенствование техник злоумышленников, организациям необходимо непрерывно отслеживать ландшафт угроз, глубоко понимать инструментарий и тактики таких группировок, как Core Werewolf, и проактивно укреплять защитные механизмы. Особое внимание следует уделить контролю исполнения файлов из временных каталогов, мониторингу подозрительных сетевых соединений и обучению персонала распознаванию фишинговых атак через мессенджеры.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



