Мы зафиксировали очередную фишинговую кампанию кластера Rare Werewolf (Rezet, Librarian... — 9 июля 2026 г. в 08:00:08.195
Мы зафиксировали очередную фишинговую кампанию кластера Rare Werewolf (Rezet, Librarian Ghouls). Специалисты Angara MTDR выяснили, что для получения первоначального доступа злоумышленники используют многоступенчатые фишинговые рассылки с имитацией деловой переписки. Как это работает: 1️⃣ В письмах - зашифрованные архивы с паролем, внутри - исполняемый файл под видом договора поставки. 2️⃣ Загружаются легитимные утилиты: AnyDesk для удалённого управления, WebBrowserPassView и MailPassView для кражи паролей из браузеров и почты, а также WinRAR CLI и curl для подгрузки следующих этапов. 3️⃣ Вредоносный сценарий отключает Windows Firewall, Microsoft Defender, UAC и предотвращает переход ПК в спящий режим (для возможности постоянного контроля над скомпрометированной системой). 4️⃣ После сбора данных производится зачистка артефактов. Рекомендации от наших экспертов: 🔸 Просканируйте узлы сети на наличие индикаторов компрометации и заблокируйте все обнаруженные домены и IP-адреса. 🔸 Контролируйте и по возможности ограничивайте использование программ удалённого управления, включая AnyDesk, в корпоративной сети. 🔸 Проверьте почтовый сервер на наличие аналогичных писем по теме, отправителю или вложению — при обнаружении удалите их. 🔸 Проведите тренинги для сотрудников по выявлению признаков фишинга. 📎Полный технический разбор, цепочка заражения и индикаторы компрометации - в статье на нашем сайте 📱 ВКонтакте | 🌐 Сайт

