Кратко
Разбор цепочки атаки APT-группы Librarian Likho по свежему отчёту Kaspersky «Записки цифрового ревизора». Вся атака — спирфишинг, батники и легитимные утилиты, без единого бинарного импланта: примитивно, но работает, потому что люди по-прежнему запускают.pdf.exe. Польза для SOC — артефакты для поиска: C:\Intel, ночные задачи планировщика, AnyDesk под именем svchost, дамп SAM/SYSTEM. Доклад технический, но одновременно витрина отчёта и продуктов Kaspersky.
Главное
- Из Librarian Ghouls (числилась киберкриминалом) группу «перекрестили» в Librarian Likho: главное — кибершпионаж, деньги вторичны; у других вендоров — Rare Wolf, Rezet.
- Отчёт «Записки цифрового ревизора»: ~330 страниц, бесплатно в PDF по QR, английский по запросу, графы в Obsidian и IOC; три кластера украинских группировок против России.
- «Без сомнения» спонсируется государством, ресурсы «безграничны»; цели — Россия, Беларусь, Казахстан: промпредприятия, НИИ, КБ, think tanks, вузы. Принцип — KISS: «у нас лапки» либо расчёт на трудность детекта.
- Вектор — спирфишинг с RAR «платежное поручение»; внутри.scr = MZ/PE от Smart Install Maker (data.cab, installer.config, пустой runtime.cab 36 байт). В data.cab — настоящая PDF-платёжка на 600 рублей (red herring, а не decoy), curl и вредоносный LNK, кроме которого детектировать нечего.
- Инсталлятор шумно правит реестр под 4t Tray Minimizer (4t-niagara.com, псевдобританский VAT), создаёт rezet.cmd, кладёт инструментарий в скрытую системную C:\Intel; driver.exe — это RAR 3.8 со стёртыми строками консоли, пароль архивов уникален и тянется «аж в 2010 год».
- Эксфильтрация — почтой через blat.exe; AnyDesk под видом svchost — «ядро всей атаки», пароль «qwerty 1234566» даёт вход без окна-запроса, Defender гасят Defender Control.
- Ночное окно: задачи «shutdown at 5 a.m.» и WakeUpAndLaunchEdge (её ставит wol.ps1, будит машину настоящим Edge в час ночи) — 4 часов «достаточно, чтобы выгрести вообще все».
- Через reg.exe дампятся SYSTEM и SAM, в wallet.rar тем же паролем собирают всё «что имеет отношение к электронным деньгам», сверху ставят XMRig с малварным пулом.
- Ещё в арсенале ngrok, WebBrowser PassView, Mipko Professional Keylogger (Псков, украинская локализация — «гипотеза»), горизонталь по SMB; инфраструктура — копия входа Mail.ru «один в один» (Госуслуги, login.php, users-mail.ru), directory listing, phpMyAdmin «на русском по умолчанию».
- Год назад спикер называл ~80% спирфишинга, теперь «процентов 95-90»; вывод — «в первую очередь TI, в первую очередь Security Awareness».
Инструменты, артефакты, технологии
- Доставка: Smart Install Maker (.scr = MZ/PE), data.cab / installer.config / runtime.cab, PDF-обманка, curl, LNK / trace.lnk — единственное детектируемое.
- Закрепление: rezet.cmd (алиас Rezet; паузы через ping localhost, самоудаление), C:\Intel, 4t Tray Minimizer, driver.exe = RAR 3.8, AnyDesk, Defender Control, powercfg ×6, schtasks, wol.ps1, Edge.
- Вывод: reg.exe → SYSTEM/SAM, wallet.rar, blat.exe, XMRig (Monero), ngrok, WebBrowser PassView, Mipko, SMB.
- Защита (в Q&A): AMSI, KFA, KES с откатом файлов, KSN-соглашение, эмуляция переменной глубины; контекст — MS17-010, утечки Snowden, VirusTotal.
Правовой и организационный контекст
Отчёт посвящён украинским группировкам против России; группа описана как спонсируемая государством, улики происхождения косвенные. Телеметрия ограничена «требованиями регуляторов» и «всяким GDPR», жертву не атрибутируют — механизм в KSN-соглашении; публикуют по протоколу «отчёт → статья → конференции» с проверкой детекта всех имплантов. Kaspersky — «не государственное ведомство, мы коммерческая компания», расследованием происшествий не занимается: «мы про Defensive, мы не про Offensive». Статьи «272, 273, 274» названы без слова «УК».
Вопросы из зала
Имена спрашивающих не звучали, зал говорил без микрофона.
- Почему на батниках, а не на имплантах? → Две гипотезы: «лапки» и расчёт на трудность детекта; но «не они это придумали», всё это «отлично мы детектировать умеем», PowerShell после AMSI прозрачен.
- Тот же спрашивающий: будет ли лёгкое решение под Astra, «как Microsoft»? → «Я не продуктовый менеджер, я технарь»; есть KFA и триалы.
- Что было на машине жертвы, была ли защита, почему не сработала? → «Мы не все видим» (регуляторы, GDPR); «с чего вы взяли, что не подетектировалось?»; глубина эмуляции переменная; «стратегия догоняющего» порочна, проактивный пример — шифровальщики в KES; Defender при правах выключают, копирование файлов «детектировать нельзя».
- Нельзя ли раскрутить «глупость с паролем» — запрос в ВКонтакте или Mail.ru? → Не знает, возможно ли, «но это не наша задача».
Позиция спикера
Саркастичная разговорная лекция с обращениями к операторам группы, которые «так или иначе посмотрят трансляцию». Виноват для него прежде всего пользователь без Security Awareness, следом SOC. Атакующих оценивает низко, но признаёт, что примитив работает, и сам называет границы: не знает, зачем runtime.cab и персистенция, фишинг под Mail.ru предполагает «со средней степенью уверенности».
Цитаты
- «К сожалению, у нас на улице 2025 год, здесь помещение, кстати, тоже. А люди все равно вложения.pdf.exe запускают.»
- «И что самое плохое, понимаете, что это работает. Это, черт возьми, работает.»
- «Я не знаю, если вот это вот прошло мимо SOC, то я не знаю, куда SOC смотрит.»
- «Кто работает по ру, тому приходят поутру.»