Исследователи Лаборатории Касперского заметили новое пробуждение лиха: Awaken Likho разработала новый бэкдор для атак по целям в России.
Awaken Likho (Core Werewolf) - APT-группа, которая как минимум с 2021 года атакует организации, расположенные преимущественно в России и Беларуси.
Злоумышленники активно используют русский язык в фишинговых письмах, текстах приманок и названиях файлов. Среди основных целей — госучреждения и их подрядчики. За время наблюдения в ЛК идентифицировали несколько сотен целей Awaken Likho.
На протяжении всего периода наблюдения за Awaken Likho основным вектором первоначального доступа оставались фишинговые письма с умелым применением социнженерии
Однако в ряде случаев удавалось при помощи собственных или открытых методов детектирования обнаружить импланты группы еще до их применения в реальных атаках, что, по мнению ЛК, предупреждало их дальнейшее эффективное применение.
Вероятно, так случилось и в этот раз: в мае 2026 года технологии мониторинга и превентивного обнаружения ЛК зафиксировали новый вид имплантов, реальных атак с использованием которых пока не фиксировалось.
Ранее группа активно использовала легитимные средства удаленного управления (в основном UltraVNC) для получения доступа к конфиденциальным данным жертв.
Однако теперь злоумышленники отходят от стандартных инструментов (по крайней мере в составе первоначального импланта) в пользу собственных разработок. Подобный тренд наблюдается в среде APT-групп в целом: все больше группировок отказываются от универсальных утилит и внедряют кастомные инструменты.
При этом основные цели группы Awaken Likho остаются прежними: атакующие охотятся за данными пользователей и, соответственно, кибершпионаж - их основная мотивация.
Группа существует довольно давно и ведет активную деятельность, регулярно модифицируя свою инфраструктуру, поэтому для эффективного отслеживания ее кампаний необходим постоянный анализ текущей активности злоумышленников.
В предыдущих исследованиях ЛК отмечала две особенности этой группы: высокий уровень подготовки атак (включая тщательный выбор целей) и использование свободно распространяемого ПО для удаленного управления.
Злоумышленники применяли готовые инструменты годами. В мае 2026 года в их арсенале был найден собственный мини-бэкдор, написанный на AutoIt.
Начальные версии инструмента были достаточно примитивными, однако разработчики продолжают быстро развивать его, добавляя новую функциональность и усложняя его анализ. По всей видимости, этот бэкдор будет использоваться в дальнейших атаках группы.
В целом же подход злоумышленников не изменился кардинально. Импланты все так же доставляются в самораспаковывающихся архивах, инфраструктура C2 развернута на арендуемых VPS-серверах, а при построении атак они продолжают придерживаться принципа KISS (Keep It Short and Simple — «Делай короче и проще»).
Подробный технический разбор AutoIt, IOCs и варианты детектирования - в отчете.