ВПО скрывает AnyDesk и отправляет данные через SMTP
Группа Rare Werewolf, также известная как Rare Wolf, Librarian Ghouls и Rezet, предположительно действует как минимум с 2019 года. Она в основном нацеливается на организации в России и других странах СНГ, среди которых промышленные предприятия и инженерные вузы. Дополнительные случаи заражения зафиксированы в Беларуси и Казахстане.
Инструменты и активность группы
Вместо собственного вредоносного ПО группа обычно использует легитимные сторонние инструменты и скрипты на языках пакетной обработки или PowerShell. В рамках зафиксированной активности исследователи отмечали фишинговые письма с документами-приманками, установку 4t Tray Minimizer и развёртывание AnyDesk для удалённого доступа. Также группа использовала Defender Control и Blat, похищала данные и майнила криптовалюту с помощью XMRig.
Устройство установщика и закрепление
Проанализированный образец представляет собой установщик, созданный с помощью Smart Install Maker 5.04. Он использует 4t Tray Minimizer, чтобы скрыть AnyDesk и удалить его из списка установленных программ. Вредоносное ПО скрывает файлы конфигурации в каталоге C:\config, примерно на 71 секунду задерживает выполнение с помощью утилиты ping, а затем запускает пакетный скрипт dll_find.bat.
Для доставки второго этапа образец принудительно направляет домен misconfigkick[.]store на IP-адрес 162.213.255[.]24 и загружает архив kort/ace_pin.rar. Затем он ищет WinRAR или 7-Zip и извлекает архив, используя пароль limpid29033. В архиве находятся 4t Tray Minimizer и AnyDesk. AnyDesk устанавливается в скрытом режиме, а для удалённого управления задаётся пароль QWERTY1234566.
После установки вредоносное ПО архивирует каталог данных AnyDesk и отправляет сведения об узле, в том числе идентификатор AnyDesk, через SMTP. При этом IP-адрес, на который направляется домен, не используется как сервер управления. Настроенная SMTP-инфраструктура включает сервер mail.versio.nl, а адреса отправителя и получателя принадлежат домену okbm-bus.nl.
Для закрепления создаются запланированные задачи, которые запускают 4t Tray Minimizer и AnyDesk при загрузке системы. По данным отчёта, это обеспечивает скрытый повторяющийся удалённый доступ и облегчает последующее хищение данных или развёртывание дополнительных полезных нагрузок.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



