Интересное
  • Алексей
  • Без рубрики
  • 1 мин. чтения

BI.ZONE обнаружила троян CoreRAT в атаках на российские организации

Специалисты BI.ZONE Threat Intelligence в ходе мониторинга с июня по июль 2026 года зафиксировали новую активность кластера Core Werewolf, направленную против российских организаций. В рамках расследования эксперты обнаружили ранее неизвестный троян удаленного доступа CoreRAT, который злоумышленники применяли в своих атаках начиная с марта того же года. Об этом IT Speaker рассказали в BI.ZONE.

Первичное проникновение в инфраструктуру жертв осуществлялось, предположительно, через рассылку фишинговых писем и сообщений в Telegram, содержавших 7zSFX- и Rust-дропперы. После активации вредоносный загрузчик извлекал на устройство основной троян CoreRAT, а также размещал отвлекающий PDF-документ, стилизованный под официальную переписку госучреждений, после чего запускал CoreRAT, предоставляя атакующим полный контроль над системой.

В поддельных документах, использовавшихся для маскировки вредоносной активности, эксперты обнаружили несвойственные официальным бумагам формулировки, а также следы редактирования и вставки поддельных подписей, что указывает на попытку имитации легитимной корреспонденции. Исследование также показало, что кластер обновил свой арсенал. Вместо ранее применявшейся легитимной утилиты UltraVNC группировка перешла на собственное вредоносное ПО.

«Основная цель Core Werewolf – кибершпионаж. По данным BI.ZONE Threat Intelligence, сегодня около 48% кластеров, атакующих российские организации, ведут шпионские кампании. Для достижения своей цели злоумышленникам необходимо длительное время оставаться незамеченными в инфраструктуре жертвы. Поэтому разработка собственного трояна удаленного доступа этого кластера выглядит закономерным этапом развития их инструментария. Собственное вредоносное ПО сложнее детектировать, что помогает операторам дольше сохранять доступ к инфраструктуре», – отметил руководитель BI.ZONE Threat Intelligence Олег Скулкин.

Кроме того, аналитики выдвинули гипотезу о возможной связи между Core Werewolf и кластером Vortex Werewolf: один из обнаруженных отвлекающих документов оказался идентичен ранее использовавшемуся в атаках второй группировки. Учитывая схожие цели и регионы интересов обоих кластеров, это совпадение может свидетельствовать об обмене инструментами, тактиками или даже о принадлежности к единой структуре с общей инфраструктурой разработки, хотя для подтверждения данной версии требуются дополнительные изыскания.

Ранее представители компании BI.ZONE сообщили, что в цифровой платформе Directum RX, используемой для управления электронным документооборотом и бизнес-процессами, выявлена критическая уязвимость.

Вас может заинтересовать: 

RED Security изучила 80 тысяч объявлений в даркнете