# Librarian Likho — APT-группа, совмещающая кибершпионаж и финансовую мотивацию Алексей Шульмин · АО «Лаборатория Касперского» MOSCOW FORENSICS DAY ’25 · День 2 — пятница, 12 сентября 2025: день информационной безопасности · По программе 11:40–12:10 · В записи 04:50:31–05:28:02 Саммари выступления · https://2025.moscow-forensics-day.workers.dev/summary/12-shulmin Расшифровка: https://2025.moscow-forensics-day.workers.dev/transcript/12-shulmin · Слайды: https://2025.moscow-forensics-day.workers.dev/slides/11-shulmin-librarian-likho · Смотреть с 04:50:31: https://youtu.be/4V7Wez3L_58?t=17431 --- ## Кратко Разбор цепочки атаки APT-группы Librarian Likho по свежему отчёту Kaspersky «Записки цифрового ревизора». Вся атака — спирфишинг, батники и легитимные утилиты, без единого бинарного импланта: примитивно, но работает, потому что люди по-прежнему запускают.pdf.exe. Польза для SOC — артефакты для поиска: C:\Intel, ночные задачи планировщика, AnyDesk под именем svchost, дамп SAM/SYSTEM. Доклад технический, но одновременно витрина отчёта и продуктов Kaspersky. ## Главное - Из Librarian Ghouls (числилась киберкриминалом) группу «перекрестили» в Librarian Likho: главное — кибершпионаж, деньги вторичны; у других вендоров — Rare Wolf, Rezet. - Отчёт «Записки цифрового ревизора»: ~330 страниц, бесплатно в PDF по QR, английский по запросу, графы в Obsidian и IOC; три кластера украинских группировок против России. - «Без сомнения» спонсируется государством, ресурсы «безграничны»; цели — Россия, Беларусь, Казахстан: промпредприятия, НИИ, КБ, think tanks, вузы. Принцип — KISS: «у нас лапки» либо расчёт на трудность детекта. - Вектор — спирфишинг с RAR «платежное поручение»; внутри.scr = MZ/PE от Smart Install Maker (data.cab, installer.config, пустой runtime.cab 36 байт). В data.cab — настоящая PDF-платёжка на 600 рублей (red herring, а не decoy), curl и вредоносный LNK, кроме которого детектировать нечего. - Инсталлятор шумно правит реестр под 4t Tray Minimizer (4t-niagara.com, псевдобританский VAT), создаёт rezet.cmd, кладёт инструментарий в скрытую системную C:\Intel; driver.exe — это RAR 3.8 со стёртыми строками консоли, пароль архивов уникален и тянется «аж в 2010 год». - Эксфильтрация — почтой через blat.exe; AnyDesk под видом svchost — «ядро всей атаки», пароль «qwerty 1234566» даёт вход без окна-запроса, Defender гасят Defender Control. - Ночное окно: задачи «shutdown at 5 a.m.» и WakeUpAndLaunchEdge (её ставит wol.ps1, будит машину настоящим Edge в час ночи) — 4 часов «достаточно, чтобы выгрести вообще все». - Через reg.exe дампятся SYSTEM и SAM, в wallet.rar тем же паролем собирают всё «что имеет отношение к электронным деньгам», сверху ставят XMRig с малварным пулом. - Ещё в арсенале ngrok, WebBrowser PassView, Mipko Professional Keylogger (Псков, украинская локализация — «гипотеза»), горизонталь по SMB; инфраструктура — копия входа Mail.ru «один в один» (Госуслуги, login.php, users-mail.ru), directory listing, phpMyAdmin «на русском по умолчанию». - Год назад спикер называл ~80% спирфишинга, теперь «процентов 95-90»; вывод — «в первую очередь TI, в первую очередь Security Awareness». ## Инструменты, артефакты, технологии - Доставка: **Smart Install Maker** (.scr = MZ/PE), **data.cab / installer.config / runtime.cab**, PDF-обманка, **curl**, **LNK / trace.lnk** — единственное детектируемое. - Закрепление: **rezet.cmd** (алиас Rezet; паузы через ping localhost, самоудаление), **C:\Intel**, **4t Tray Minimizer**, **driver.exe = RAR 3.8**, **AnyDesk**, **Defender Control**, **powercfg** ×6, **schtasks**, **wol.ps1**, **Edge**. - Вывод: **reg.exe** → SYSTEM/SAM, **wallet.rar**, **blat.exe**, **XMRig** (Monero), **ngrok**, **WebBrowser PassView**, **Mipko**, **SMB**. - Защита (в Q&A): **AMSI**, **KFA**, **KES** с откатом файлов, **KSN-соглашение**, эмуляция переменной глубины; контекст — MS17-010, утечки Snowden, VirusTotal. ## Правовой и организационный контекст Отчёт посвящён украинским группировкам против России; группа описана как спонсируемая государством, улики происхождения косвенные. Телеметрия ограничена «требованиями регуляторов» и «всяким GDPR», жертву не атрибутируют — механизм в KSN-соглашении; публикуют по протоколу «отчёт → статья → конференции» с проверкой детекта всех имплантов. Kaspersky — «не государственное ведомство, мы коммерческая компания», расследованием происшествий не занимается: «мы про Defensive, мы не про Offensive». Статьи «272, 273, 274» названы без слова «УК». ## Вопросы из зала Имена спрашивающих не звучали, зал говорил без микрофона. - **Почему на батниках, а не на имплантах?** → Две гипотезы: «лапки» и расчёт на трудность детекта; но «не они это придумали», всё это «отлично мы детектировать умеем», PowerShell после AMSI прозрачен. - **Тот же спрашивающий: будет ли лёгкое решение под Astra, «как Microsoft»?** → «Я не продуктовый менеджер, я технарь»; есть KFA и триалы. - **Что было на машине жертвы, была ли защита, почему не сработала?** → «Мы не все видим» (регуляторы, GDPR); «с чего вы взяли, что не подетектировалось?»; глубина эмуляции переменная; «стратегия догоняющего» порочна, проактивный пример — шифровальщики в KES; Defender при правах выключают, копирование файлов «детектировать нельзя». - **Нельзя ли раскрутить «глупость с паролем» — запрос в ВКонтакте или Mail.ru?** → Не знает, возможно ли, «но это не наша задача». ## Позиция спикера Саркастичная разговорная лекция с обращениями к операторам группы, которые «так или иначе посмотрят трансляцию». Виноват для него прежде всего пользователь без Security Awareness, следом SOC. Атакующих оценивает низко, но признаёт, что примитив работает, и сам называет границы: не знает, зачем runtime.cab и персистенция, фишинг под Mail.ru предполагает «со средней степенью уверенности». ## Цитаты - «К сожалению, у нас на улице 2025 год, здесь помещение, кстати, тоже. А люди все равно вложения.pdf.exe запускают.» - «И что самое плохое, понимаете, что это работает. Это, черт возьми, работает.» - «Я не знаю, если вот это вот прошло мимо SOC, то я не знаю, куда SOC смотрит.» - «Кто работает по ру, тому приходят поутру.»