Skip to main content

Эксперты BI.ZONE Threat Intelligence в процессе мониторинга с июня по июль 2026 года зафиксировали новую активность кластера Core Werewolf, нацеленную на российские компании. В ходе расследования специалисты выявили ранее незнакомый троян удаленного доступа CoreRAT, который злоумышленники использовали в своих атаках, начиная с марта того же года. Об этом сообщил IT Speaker в BI.ZONE.

Первичное вторжение в системы жертв предположительно происходило через рассылку фишинговых писем и сообщений в Telegram, которые содержали 7zSFX- и Rust-дропперы. После активации вредоносный загрузчик извлекал на устройство основной троян CoreRAT и размещал отвлекающий PDF-документ, оформленный как официальная переписка государственных учреждений, после чего запускал CoreRAT, предоставляя злоумышленникам полный контроль над системой.

В поддельных документах, использовавшихся для сокрытия вредоносной активности, эксперты обнаружили формулировки, не характерные для официальных бумаг, а также следы редактирования и вставки фальшивых подписей, что указывает на попытку имитации легитимной корреспонденции. Исследование также показало, что кластер обновил свой арсенал. Вместо ранее использовавшейся легитимной утилиты UltraVNC группировка перешла на собственное вредоносное ПО.

«Основная цель Core Werewolf – кибершпионаж. По информации BI.ZONE Threat Intelligence, в настоящее время примерно 48% кластеров, атакующих российские компании, проводят шпионские кампании. Для достижения своих целей злоумышленникам необходимо длительное время оставаться незамеченными в инфраструктуре жертвы. Поэтому разработка собственного трояна удаленного доступа для этого кластера выглядит как закономерный шаг в развитии их инструментов. Собственное вредоносное ПО сложнее обнаружить, что позволяет операторам дольше сохранять доступ к инфраструктуре», – отметил руководитель BI.ZONE Threat Intelligence Олег Скулкин.

Кроме того, аналитики выдвинули предположение о возможной связи между Core Werewolf и кластером Vortex Werewolf: один из найденных отвлекающих документов оказался идентичен ранее использовавшемуся в атаках второй группы. Учитывая схожие цели и регионы интересов обоих кластеров, это совпадение может свидетельствовать о взаимном обмене инструментами, тактиками или даже о принадлежности к единой структуре с общей инфраструктурой разработки, хотя для подтверждения этой версии требуются дополнительные исследования.

Ранее представители компании BI.ZONE сообщили о выявлении критической уязвимости в цифровой платформе Directum RX, используемой для управления электронным документооборотом и бизнес-процессами.

Вас может заинтересовать: 

RED Security проанализировала 80 тысяч объявлений в даркнете

Close Menu
Новости интернет маркетинга, сайтов, новости нейросетей и технологий