Core Werewolf вооружился собственным трояном удаленного доступа

Core Werewolf вооружился собственным трояном удаленного доступа

Шпионы Core Werewolf создали троян удаленного доступа, который использовался в атаках на предприятия ОПК и органы государственной власти
30 июля 2026 г.

С июня по июль 2026‑го специалисты BI.ZONE Threat Intelligence исследовали новую кампанию кластера Core Werewolf на российские организации. Эксперты выявили ранее неизвестный троян удаленного доступа CoreRAT, который злоумышленники использовали с марта 2026 года.

Для получения первоначального доступа атакующие, предположительно, распространяли 7zSFX‑ и Rust‑дроперы через фишинговые письма по электронной почте и сообщения в Telegram. После запуска дропер извлекал и сохранял на устройстве CoreRAT и отвлекающий PDF‑документ, имитировавший официальную переписку государственных организаций, а затем запускал троян.

В поддельных документах, которые использовались для отвлечения внимания, применялись нетипичные для официальной корреспонденции формулировки, а также присутствовали следы редактирования и вставки поддельных подписей. После запуска CoreRAT злоумышленники получали полный контроль над скомпрометированной системой.

Исследование показало, что кластер изменил свой инструментарий. Если ранее группировка использовала легитимную программу удаленного доступа UltraVNC, то теперь перешла на собственную разработку.

Основная цель Core Werewolf — кибершпионаж. По данным BI.ZONE Threat Intelligence, сегодня около 48% кластеров, атакующих российские организации, ведут шпионские кампании. Для достижения своей цели злоумышленникам необходимо длительное время оставаться незамеченными в инфраструктуре жертвы. Поэтому разработка этим кластером собственного трояна удаленного доступа выглядит закономерным этапом развития их инструментария. Самописное вредоносное ПО сложнее детектировать, что помогает операторам дольше сохранять доступ к инфраструктуре.
Олег Скулкин
Руководитель BI.ZONE Threat Intelligence

Также специалисты выдвинули гипотезу, что один из отвлекающих документов был идентичен ранее использовавшемуся в атаках Vortex Werewolf. У этих кластеров обычно схожие цели и регионы атак. Совпадение может указывать на обмен инструментами, отвлекающими документами или опытом между операторами этих группировок. Также нельзя исключать, что Core Werewolf и Vortex Werewolf являются частями одной группы или используют общую инфраструктуру разработки. Однако эта версия требует дополнительного исследования.

Чтобы противостоять атакам Core Werewolf и схожих кластеров, важно опираться на актуальный ландшафт киберугроз. Портал BI.ZONE Threat Intelligence позволяет своевременно получать актуальные индикаторы компрометации, данные о тактиках злоумышленников и их инструментарии. Эта информация помогает службам безопасности быстрее реагировать на инциденты и выстраивать защиту с учетом наиболее вероятных для организации угроз.

Также для эффективной защиты важно не только обнаружить попытку проникновения, но и вовремя нейтрализовать угрозу. Решения класса EDR, такие как BI.ZONE EDR, способны отследить атаку до наступления ущерба и оперативно отреагировать на нее — как в автоматическом режиме, так и с привлечением специалистов по кибербезопасности.