APT-группа Awaken Likho меняет тактику
APT-группа Awaken Likho, известная также как Core Werewolf, изменила свою тактику и начала использовать собственные бэкдоры TokenBuoy и TokenBuoySH в своих атаках на российские и белорусские государственные организации. Ранее группа использовала легитимное программное обеспечение для проведения атак. Теперь же они switched на разработку собственного вредоносного ПО.
Подробности
Начальный вектор заражения начинается с фишингового письма, содержащего вредоносный RAR-архив. Внутри архива находится самораспаковывающийся архив 7-Zip, замаскированный под легитимный PDF-документ. Этот архив содержит исполняемый файл и PDF-документ со случайными именами и расширениями. TokenBuoy написан на C++ и реализует базовый набор функций, включая сбор информации о системе и отправку данных на C2-сервер.Что делать
Для защиты от атак APT-группы Awaken Likho рекомендуется быть осторожными с фишинговыми письмами и приложениями, использовать антивирусное программное обеспечение и регулярно обновлять систему и программы. Также рекомендуется использовать двухфакторную аутентификацию (MFA) и шифрование данных (TLS), чтобы предотвратить несанкционированный доступ к данным. Итог: APT-группа Awaken Likho изменила свою тактику и теперь использует собственные бэкдоры в своих атаках. Для защиты от этих атак необходимо быть бдительным и использовать современные средства защиты.Источник: Kaspersky Securelist RU
