Core Werewolf атакует российские госструктуры через Telegram с RAT CoreRAT

С марта по июль 2026 года кибергруппировка Core Werewolf осуществляла целенаправленные атаки на российские государственные и оборонные организации. В ходе этих операций злоумышленники использовали ранее неизвестный троян удаленного доступа (RAT), получивший название CoreRAT. Доставка вредоносного ПО происходит через фишинговые письма в Telegram, содержащие тщательно подготовленные PDF-документы, которые имитируют официальные военные и правительственные уведомления.

Эволюция инструментов: от легитимного UltraVNC к собственному RAT

Применение CoreRAT пришло на смену легитимному инструменту удаленного управления UltraVNC, который группировка использовала ранее. Этот переход свидетельствует о значительном развитии технических возможностей атакующих и их стремлении к более скрытной и контролируемой работе.

Механизмы доставки и закрепления

Развертывание CoreRAT производится с помощью двух основных типов дропперов:

  • 7zSFX — самораспаковывающийся архив. Содержит документ-приманку в формате PDF и исполняемый файл CoreRAT. При запуске дроппер выполняет команды, сохраняя оба компонента в определенных путях, например в %TEMP% или на рабочем столе пользователя, после чего запускает документ-приманку и следом вредоносную нагрузку.
  • Дроппер на Rust — распространяет ZIP-архив с аналогичным содержимым. Файлы извлекаются и выполняются последовательно из системной папки TEMP.

Техники обхода средств защиты

Перед началом вредоносной активности CoreRAT проводит многоуровневую проверку окружения, чтобы исключить выполнение в виртуальной или песочницевой среде. В арсенале обнаружения используются следующие методы:

  • поиск признаков гипервизора;
  • проверка заданных ключей реестра;
  • анализ наличия LNK-файлов в специальных каталогах;
  • сравнение MD5-хэшей с известными документами-приманками (для подтверждения корректного контекста запуска);
  • разбор MAC-адресов (характерен для более ранних версий).

Если все проверки проходят успешно, CoreRAT расшифровывает адрес своего command-and-control (C2) сервера и инициирует подключение.

Кража данных и связь с C2

Собранная информация о системе упаковывается в объект JSON, кодируется в Base58 и отправляется на C2-сервер посредством HTTPS POST-запросов. Анализ различных образцов показывает, что каждый экземпляр CoreRAT обладает уникальным C2-сервером и индивидуальным набором собираемых полей. Это подчеркивает адаптивный характер вредоносной платформы и разнообразие тактик, применяемых в рамках одной кампании.

Рекомендации по защите

Учитывая постоянное совершенствование техник злоумышленников, организациям необходимо непрерывно отслеживать ландшафт угроз, глубоко понимать инструментарий и тактики таких группировок, как Core Werewolf, и проактивно укреплять защитные механизмы. Особое внимание следует уделить контролю исполнения файлов из временных каталогов, мониторингу подозрительных сетевых соединений и обучению персонала распознаванию фишинговых атак через мессенджеры.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: