TGViewer
Reakt Reakt @reaktttt · 101 subscribers
Post #270 31
Атакующие распространяют фишинговые письма "Выписка.rar" с вредоносным исполняемым файлом, распространяемым группой Core Werewolf с целью доставки трояна удаленного доступа CoreRAT. Исполняемый файл был замаскирован под официальное письмо, направленное от имени российской компании, производящей летательные аппараты и сопутствующее оборудование, в адрес другой российской компании, работающей в области спутниковой связи. Атака проводилась 6 августа 2026 года.

Обнаруженный архив содержал вредоносный исполняемый файл "Выписка из ГКРЧ В3м 200 по частотам решение_1.exe", представляющий собой дроппер на языке Rust. После запуска дроппер создает отвлекающий PDF-документ и исполняемый файл CoreRAT.

Последовательность работы ВПО:

🔴Создание во временной директории двух файлов: отвлекающего PDF-документа и исполняемого файла.

Пути к создаваемым файлам:
%TEMP%\Выписка из ГКРЧ В3м 200 по частотам решение_1.pdf
%TEMP%\inclined.exe

🔴Демонстрация отвлекающего документа
🔴Запуск CoreRAT:
cmd /c "ping.exe -n 53 127.0.0.1" & %TEMP%\inclined.exe


Троян удаленного доступа CoreRAT (inclined.exe):

🔴Создание мьютекса 
85160392


🔴Проверка окружения на предмет того, находится ли ВПО под анализом. Для этого во временной директории выполняется поиск файла с расширением .pdf и одной из следующих хеш-сумм:
e4cec6c174d5d85002f6df6bd5852cd5
dbb4bfed20e761731890b117efd6158f
fb08a876f88542d56a648f8263aea737


Одна из приведенных хеш-сумм совпадает с хеш-суммой отвлекающего документа, созданного ранее. Если файл обнаружен, то ВПО продолжает свою работу.

🔴Расшифрование адресов управляющих серверов и подключение к одному из них.

Адреса управляющих серверов:
95.142.39.15:443|185.180.231.183:443


🔴Сбор информации о системе и отправка её на управляющий сервер.

ВПО собирает следующие данные:
    – Имя ПК с помощью GetComputerNameW().
    – Параметр BIOSVersion ключа реестра [HKLM\HARDWARE\DESCRIPTION\System\BIOS].
    – Количество существующих на диске файлов, из тех, на которые указывают LNK-файлы из директории. %APPDATA%\Microsoft\Windows\Recent\AutomaticDestinations.
    – Количество LNK-файлов в %APPDATA%\Microsoft\Windows\Recent.
    – Список работающих в системе процессов.
    – Листинг файлов на рабочем столе пользователя.
    – Информация о сетевых адаптерах.

После сбора данных ВПО формирует JSON-структуру, кодирует её алгоритмом Base58 и отправляет на управляющий сервер.

Формат URL-адреса для выгрузки собранных данных:
https://[c2]:[port]/hotfix/checks/97


В ответ от сервера ВПО получает значение session_token, которое при следующих запросах к C2 будет добавляться в Cookie.

🔴Запрос команд на выполнение.

Формат URL-адреса для запроса команд на выполнение:
https://[c2]:[port]/saml/77015/save


Команды от сервера закодированы алгоритмом Base58. Результат выполнения команды кодируется Base58 и отправляется по адресу 
https://[c2]:[port]/timeout/delivery/5625915


🔴Команды выполняются в бесконечном цикле с временным промежутком между итерациями от 2700 до 3300 миллисекунд.

#ReaktResearch #DFIR #ThreatIntelligence
More from @reaktttt
  1. Sep 29, 2026KazHackStan - это ежегодная практическая конференция, посвященная вопросам информационной…
  2. Sep 29, 2026🔥 Нас уже 100! Спасибо каждому, кто подписался на REAKT, читает посты, ставит реакции и д…
  3. Sep 28, 2026Атакующие используют Стилер Formbook, предназначенный для эксфильтрации конфиденциальных д…
  4. Sep 28, 2026За прошедший год мы, специалисты глобальной команды экстренного реагирования на киберинцид…
  5. Sep 28, 2026Злоумышленники продают HVNC инструмент, предназначенного для скрытого управления рабочим с…
  6. Sep 28, 2026Reakt pinned «🌎 НАВИГАЦИЯ ПО REAKT Канал REAKT об ИБ, Threat Intelligence, DFIR, APT и ан…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →