# Librarian Likho — APT-группа, совмещающая кибершпионаж и финансовую мотивацию Алексей Шульмин · АО «Лаборатория Касперского» MOSCOW FORENSICS DAY ’25 · День 2 — пятница, 12 сентября 2025: день информационной безопасности · По программе 11:40–12:10 · В записи 04:50:31–05:28:02 Расшифровка выступления · https://2025.moscow-forensics-day.workers.dev/transcript/12-shulmin Саммари: https://2025.moscow-forensics-day.workers.dev/summary/12-shulmin · Слайды: https://2025.moscow-forensics-day.workers.dev/slides/11-shulmin-librarian-likho · Смотреть с 04:50:31: https://youtu.be/4V7Wez3L_58?t=17431 --- ## Подводка ведущего В целом, наша следующая история будет похожа, как вот когда наш следующий спикер мне ее заявил, она будет, в моем понимании, похожа на настоящий такой небольшой даже кибердетектив, наверное, потому что там, в общем, в целом есть все. То есть там есть у нас и жажда наживы, и в том числе разведка, прям настоящий такой неплохой боевичок. То о том, как работают у нас APT-группировки, расскажет нам Алексей Шульмин. Давайте поддержим его аплодисментами. Уверен, что это будет супер горячо. Так, пожалуйста, вот кликер, вот микрофон. ## Доклад и вопросы Чек, чек, чек. Всем привет, здравствуйте, здравствуйте, уважаемые присутствующие, уважаемые коллеги. Меня зовут Леша, я из Лаборатории Касперского, вирусный эксперт Департамента расширенного исследования угроз. И сегодня я здесь для того, чтобы рассказать вам про одну группировку, деятельность которой мы исследовали. Я думаю, что это будет интересно, потому что она такая, знаете, довольно, с одной стороны, обычная, с другой стороны, имеет свои некоторые уникальные черты, о которых я сегодня вам расскажу. Итак, поехали. Группировка называется Librarian Likho. Изначально она называлась Librarian Ghouls. Мы ее относили к кластеру гулей, потому что считали ее киберкриминалом. Но на самом деле потом мы ее перекрестили в Librarian Likho, потому что поняли, что основная мотивация – это все-таки кибершпионаж, а уже финансовая мотивация, она вторична для данной группировки. Смотрите, мне бы хотелось, чтобы выступление мое было таким довольно живым, поэтому если есть какие-то вопросы, там реплики, пожалуйста, высказывайтесь, будем обсуждать. Я буду дополнять с какими-то деталями, что-то буду еще накидывать. Надеюсь, это будет достаточно живенько и интересно. Итак, поехали. На самом деле, то, что я вам расскажу, это небольшая часть нашего большого исследования. Вышло оно совсем недавно. Мы работали все лето, была большая команда авторов, которые работали над этим исследованием. Оно представлено здесь, называется «Записки цифрового ревизора». Это никакой не маркетинг-булшит, его там нет, даже не надейтесь, это техническое мясо, примерно на 330 страниц. Вот тут QR-код, пожалуйста, забирайте, это бесплатно, читайте. Мы рассмотрели там три кластера угроз, это про украинские группировки, которые работают против России в первую очередь. Мы их разделили на три кластера. Первый кластер – это хактивисты, это те, кто ломают просто ради того, чтобы поломать, чтобы какой-то месседж донести своей общественности. Второй кластер – это кибершпионаж, это APT-группировки, основная их цель – получить какие-то данные, что-то узнать, поохотиться за каким-то ноу-хау и так далее. И третья группа – это все остальные. Мяса много, мяса много интересного технического, и прочтение этой работы, в общем, позволит вам сформировать представление о том, как работает противник, какие основные техники, тактики, процедуры применяет, и как вообще говоря, от этого защищаться. Потому что основная цель Threat Intelligence, одна из основных целей Threat Intelligence, это знать своего врага. Нам нужно знать, кто нас атакует, нам нужно знать, как от этого отбиваться. Поэтому, пожалуйста, качайте отчет, он есть в цифровом виде в PDF, это бесплатно. Есть он на английском языке тоже, если наши потребители говорят на английском языке, можно его запросить. И, пожалуйста, знакомьтесь. Кроме того, кроме просто описания, наш отчет дополняется также интересными схемами, графами, выстроенными в Obsidian, которые можно загрузить, посмотреть, покликать мышкой и подвигать. Там куча IOC, там вся инфраструктура, часть, скажем так, инфраструктуры, которую мы нашли, чтобы знать, что банить, чтобы знать, какие IOC затащить в инфраструктуру и заблокировать, или наоборот, поискать, а вдруг уже все случилось, а вы не в курсе. Итак, теперь поехали, собственно, о чем мы сегодня говорим. Это Librarian APT, Librarian Likho APT, это APT, а также известна как Librarian Ghouls, раньше мы ее атрибутировали таким образом, наши коллеги из других вендоров ее именуют, или Rare Wolf, или Rezet, почему так, расскажу чуть больше. Давайте посмотрим с вами, что это такое. Это на самом деле APT, выполняющая классическую роль, классическую функцию любой APT, то есть украсть данные. Это стоит спонсор, без сомнения, APT, то есть разработка этой APT стоит какое-то крупное ведомство. Она спонсирована государством, таким образом мы можем исходить из того, что у разработчиков по сути бесконечные ресурсы, потому что, понимаете, какой бы ни была большой компания, которая противодействует им, если это коммерческий вендор, ресурсы все равно ограничены. Когда это спецсредства, которые используются спецслужбами, конечно же, там ресурсы, по сути дела, безграничны, потому что ставки весьма высоки. Основная задача – это кибершпионаж. Но хотя почему бы и не украсть деньги, если такая возможность есть. Я покажу, как ребята работают, что они делают. Бьют эти ребята Россию, Республику Беларусь, Казахстан. В основном они бьют промышленные предприятия, чтобы там украсть. Кроме того, достается НИИ, КБ, think tanks, так называемым, и вузам, как мы отметили. Причем крупным вузам, национальным и так далее. Достается тоже. Разработчики используют принцип KISS, Keep It Simple, Stupid, потому что не хотят усложнять. На самом деле здесь может быть две причины. Первая причина – мы не хотим усложнять, потому что у нас лапки, и мы не умеем нормально код писать. А вторая причина – мы не хотим усложнять, потому что вот вам легитимные средства, то попробуйте их подетектить, вам будет сложно. Ну, они думают, что нам будет сложно, на самом деле мы всякое видели, и поэтому уже адаптировались ко всему, продетектируем легитимные, если их используют нелегитимным образом. Вот так вот они раздают свои подарочки. Смотрите, это реальный пример спирфишингового письма, который они используют в качестве первоначального вектора. Вот такое вот прилетает, отправитель может быть реальным, может быть поддельным, они могут сначала кого-то сломать, потом от его имени отправить, могут просто подделать, от кого это письмо реально пришло. Вложеньице какое-нибудь. Я вот каждый раз, когда выступаю на конференциях, это происходит довольно часто, я всякий раз говорю, что security awareness, security awareness и еще раз security awareness. К сожалению, у нас на улице 2025 год, здесь помещение, кстати, тоже. А люди все равно вложения.pdf.exe запускают. Понимаете? Вот это смешно, но они запускают. Они запускают. Это на самом деле большая беда, я не знаю, что с этим делать. Я сейчас расследую другую угрозу, о которой в силу определенных наших внутренних процессов расскажу чуть позже, потому что мы сначала отчет выпустим, потом статью, потом я расскажу на конференциях. Так вот, я там наблюдаю, что, например, злоумышленник отправляет команду своему импланту на загрузку файла от пользователя, украсть файл от пользователя хочет. Значит, он забирает у пользователя с рабочего стола файл, который называется «логины и пароли.xlsx». Логины и пароли сотрудников.xlsx. 2025 год, да, если вот за такое не убивать, тогда за что убивать? Ну то есть, ну где security awareness, где хоть какие-то минимальные знания о том, что должно происходить? И это не какие-нибудь там мелкие конторы, это вполне себе крупные, крупные жертвы. Но, к чести сказать, я также видел случаи, когда жертвы достаточно успешно отбиваются, достаточно успешно респондят такие атаки и, в общем, злоумышленникам мало что удается. Ну вот такое вот прилетают и, к сожалению, открывают, открывают вложенный архив. Я вам просто пример привел, который нашел, нашел пример такого спирфишинга, но мы рассмотрим с вами немножко другой подарочек их. Мы рассмотрим с вами вот такой вот архив, который они раздают. Сейчас я перейду на следующий слайд. Ага, вот. Так, а здесь у меня лазера у меня нет. Ладно, смотрите. То есть во вложении прилетает RAR-архив, который называется вот так вот платежное поручение, там 2N. Это авторское, я это проявить не буду. Кстати, вот по таким ошибкам можно довольно легко понять, кто может быть стоит за этой группировкой. Я потом еще несколько интересных артефактов вам покажу, которые мы нашли в ходе расследования, тоже сделайте, возможно, какие-то для себя выводы. Внутри лежит файл с расширением.scr. Это расширение скринсейвера, хранителя экрана, но на самом деле это совершенно обычный MZ/PE, который, если ShellExecute запустить, будет работать как обычный исполняемый файл. То есть это обычный исполняемый файл. Ну, там, может быть, иконку подменили, может быть, нет, это уже неважно. Но, в общем, пользователи, к сожалению, это запускают. Что у нас внутри? Внутри у нас классический MZ/PE, собранный при помощи Smart Install Maker. Smart Install Maker – достаточно простая утилита, распаковать ее вы можете самостоятельно, там есть бесплатные распаковщики, можете на коленке написать, на питоне, там несколько строчек буквально, потому что она невероятно простая. Внутри у нас три файлика лежат. data.cab – это у нас кабинет-файл, который содержит основную полезную нагрузку этого архива. installer.config – это у нас конфигурационный файл инсталлера, в котором написано, что вообще делать в процессе установки этого самораспаковывающегося архива. И runtime.cab, это у нас какой-то cab, я вообще не знаю, зачем он нам нужен, у него кроме заголовков 36 байт ничего нет. Вложенный cab-файл data.cab у нас содержит следующие файлы. Во-первых, он у нас содержит вот такую вот PDF, PDF, кстати, настоящая. Это decoy, ну как decoy, давайте я все-таки буду называть его не decoy, а red herring. То есть это не файл-приманка, потому что к моменту, когда юзер это увидит, там все уже случилось. Это все-таки файл-обманка. Это файл-обманка, который надо показать юзеру, чтобы он успокоился, что все нормально, что это он PDF на самом деле открыл. PDF-ка у нас падает вот сюда. Легитимный исполняемый файл у нас утилита curl. На всякий случай, если вдруг у нас curl-а нет на системе, мы его носим с собой. Смотрите, и вредоносный LNK-файл. Все просто. Вот такая вот полезная нагрузка. Казалось бы, а что вот тут детектить? Ну, вредоносный LNK-файл, ладно, хорошо, можно задетектить. Все остальное вполне себе легитимное. Невинная PDF-ка, с которой ничего нельзя сделать, она легитимная, в ней зла нет. Ну и curl, который детектить, но это себе в ногу выстрелить. Видимо, на это атакующие рассчитывают. Поехали дальше. Вот такая у нас PDF, вот такая у нас там платежка. Целых 600 рублей страхование, по-моему, жизни или здоровья от несчастных случаев. Вот видите, от несчастных случаев на производстве даже за 600 рублей мы застраховали кого-то. Сила. Ну, платежка на самом деле такая, где-то они там ее нашли, вставили сюда в качестве образца, в качестве какой-то обманки, которую показывают пользователю. Пользователь все вот это видит, думает, что какой я молодец, я открыл правильное письмо, оно мне не нужно, на самом деле отправлю-ка я его в спам. Но поздно метаться. Что происходит дальше? Дальше у нас в install-конфиге написаны команды, которые выполняются при, я вам уже об этом говорил, при установке данного импланта в систему. Сначала мы добавляем кучу всего разного в реестр. Очень шумно, очень шумно добавляются куча ключей для того, чтобы поставить утилиту, которая называется 4t Tray Minimizer. Вот такого вот разработчика 4t-niagara.com. Это очень интересный разработчик. Смотрите, он позиционирует себя как компания, которая находится в Великобритании, как разработчик, который находится там, в Соединенном Королевстве. Вот видите, у него даже там номер плательщика НДС английский присвоен, он VAT-номер, видите, в правом верхнем углу. Прямо вот насквозь такой английский разработчик. Но вот я не стал эту картинку сюда добавлять, потому что сейчас, знаете, что ни скажи, так кого-нибудь, или чьё-нибудь чувство заденешь, или кого-нибудь дискредитируешь. Но вы можете зайти на этот замечательный сайт и посмотреть, что там в шапке. Там в шапке девиз, ну не девиз, а слоган, который сразу выдает реальных разработчиков этого реального софта, которые считают, что они в британской юрисдикции, им все окей. Поэтому никакой это, конечно, не британский разработчик, серьезно, да, нет, не британский. Вот ни одного раза не британский, как мне кажется, но товарищи продолжают использовать. Ну ладно, окей, хорошо, поверим. Что происходит дальше? Дальше создается у нас командный файл, батник, rezet.cmd. И вот отсюда, кстати, пошло название, которое используют наши коллеги из других вендоров. Таким вот образом туда пишутся команды. Вот замечательно, как нам сделать паузу, если мы не умеем делать паузу нормально? Нам сделать паузу надо пингами localhost-а, конечно, как завещали. И удаляться мы будем через батник. Когда мы не умеем нормально удаляться, мы делаем так. Вот. Главная конспирация, конечно, да, поэтому у нас на директорию C:\Intel, куда злоумышленники выгружают свой вредоносный инструментарий, лепятся атрибуты системные скрытые, ну не знаю. На самом деле, по мне, так они палятся, потому что, например, у меня отображение скрытых системных директорий по умолчанию включено, и когда я увижу в корне диска C директорию Intel, которая системная и скрытая, у меня возникнут некие вопросики. Я уж точно пойду ее посмотреть, что там у нее внутри лежит и что от меня прячут. Ну, может быть, у других пользователей как-то иначе это устроено, не знаю. Да, вот конспирация. Мы конспирацию будем прослеживать на протяжении всей работы, всей активности этой группы. Вы увидите, там они несколько раз ее еще применили. Я тоже подсвечу. Мне всегда доставляет некое удовольствие находить такие артефакты и немножко смеяться себе под нос, когда анализирую какую-то очередную угрозу, авторы которой считали себя очень умными. Но, к сожалению, да, но, к сожалению, вот есть что есть, то ли они не заморачиваются, скорее всего, они просто не заморачиваются, потому что зачем, и так работает на самом деле, зачем на счет сложное. Вот на самом деле, смотрите, я как аналитик, который привык к сложным бинарным имплантам, я скучаю, вот верните мне мой только не 2007, а 2017, когда там были всякого разного рода утечки Snowden и так далее, когда были нули, когда было замечательное MS17-010, когда все это нужно было исследовать, когда там был ядерный код, когда это было красиво, а сейчас что, APT на батниках. И это не первая APT на батниках. Я до этого уже рассказывал про другую APT на батниках. И что самое плохое, понимаете, что это работает. Это, черт возьми, работает. Пользователи запускают PDF.exe. Мы храним логины-пароли в прямом виде на рабочем столе. Причем это был не deception. Это пользователь реально так положил. Не знаю, ну, опубликуйте тогда сразу. Выложите куда-нибудь на какое-нибудь облако и выставите ссылку в паблик. Ну, ребят, ну, хоть что-то, хоть как-то. Нет, нет, нет. Люди об этом не думают. Операторы используют несколько легитимных утилит, они приведены здесь. Давайте о них немножко я расскажу вам. Прежде всего, это то, что называется driver.exe. driver.exe — это никакой не драйвер, конечно. Это что сделали злоумышленники? Они взяли RAR, довольно древние версии 3.8, я даже нашел исполняемые, сделал бинарное сравнение. Отломали из него все текстовые строки, которые в консоль выводятся, потому что консольные утилиты. Ну, просто взяли и нулями их забили. То есть строка, как бы ссылка на строку есть в коде, она никуда не делась, а строчка забита нулями. По итогу у нас есть RAR, который работает, но при этом в консоль ничего не выводит. Ключи те же самые понимают, работают, свои дела делают, но в консоли тихо. Вот таким вот образом они его препарировали. Следующая утилита blat.exe. Да, смягчать последнюю согласную не надо, это легитимная утилита. Легитимная утилита, предназначенная для отправки писем. Они ее используют, потому что у них таким образом организована эксфильтрация. Эксфильтрация у товарищей организована по электронной почте. Они собирают всякое разное и отправляют себе письмецо с находками, которые они добыли. Под видом svchost у нас лежит AnyDesk, который они активно используют. Потом расскажу и покажу как. Вот, кстати, изначально при первоначальном анализе мы не обратили существенного внимания на AnyDesk, а оказалось, что это, в общем, ядро всей атаки, которое они активно используют потом. Используется тот же самый 4t Tray Minimizer. Ну, надо же как-то окошко-то скрыть, а мы же не умеем, или бинарные импланты не хотим делать, поэтому тащим его. Используется скрипт, о котором я чуть дальше расскажу, wol.ps1. И используется утилита Defender Control. Это свободная утилита, которая предназначена для манипуляций с Defender. В частности, товарищи используют ее для отключения этого самого Defender. Ну, понимаете, ну, товарищи лапки, потому что несколько ключей в реестре поправить и службу остановить, это же сложно. Да, это же сложно, надо затащить third-party утилиту и использовать ее. Ну, как хотят. Значит, вы помните, конспирация, да? Поэтому у нас driver.exe, который наш RAR, используется для распаковки и запаковки при помощи вот такого замечательного пароля. На слайде вы можете увидеть. Пароль, кстати, уникальный. Пароль в этом плане является находкой, потому что наши же руки не для скуки. Я взял этот пароль и пошерстил архивы, покопал хорошо так все, что у нас есть. Что вы думаете? Следы группировки уходят, следы этого пароля, скажем так, а он уникальный, уходят аж в 2010 год. То есть товарищи работают давно и работают достаточно успешно. Вот вы каждый за себя внутри подумайте про себя. Я выделил гипотезу, что пароль — это довольно такая сенситив штука, и они привязываются к пользователю надолго, на много лет. Человек один раз пароль поставил, потом его как-то модифицируют, но ядро остается тем же самым, переиспользуют пароль, и, к сожалению, это болезнь. Поэтому здесь один и тот же пароль, который является достаточно таким интересным IOC, они протащили сквозь года. Вываливают все, что им нужно, в C:\Intel, после чего запускают trace.lnk, которые они тоже притащили в архиве и запускаются в 4t Tray Minimizer. Поехали дальше. Зачем злоумышленникам эта утилита? Ну, все просто, лапки у них, они же сами не могут нормальную иконку спрятать, и окошко спрятать, поэтому они носят с собой или 4t Tray Minimizer, или они там еще одну утилиту, они чуть позже расскажу, с собой носят, с помощью которой свои окошки скрывают. Для того, чтобы просто как-то избегать повышенного внимания пользователя, хотя на самом деле палятся они абсолютно везде. Ну, видимо, расчет на тех самых пользователей, которые.pdf.exe запускают. Вот смотрите, что у нас дальше rezet.cmd делает. Дальше он у нас AnyDesk втыкает на комп в режиме инсталляции, после чего ставит ей пароль qwerty 1234566 для того, чтобы получать доступ к серверу без запроса разрешения. Таким образом, используя этот пароль, злоумышленник просто подключается к машине, юзеру никакое окошко не выдается, ничего юзер не видит, просто злоумышленник подключается и делает, что хочет. Ну а вот наш Defender Control, видите, так он выглядит, он довольно-таки примитивен, целых три ключа есть. Злоумышленники зовут его с ключом D для того, чтобы Windows Defender выключить. Как будто Windows Defender с защитой заканчивается, но нет. Дальше, смотрите, 6 раз мы дергаем утилиту powercfg для того, чтобы сделать так, чтобы комп не засыпал, был доступен, чтобы отрегулировать его параметры электропитания. Опять же, у нас лапки, через реестр мы это делать не можем, поэтому мы вот так пойдем таким путем. Ну окей, хорошо. Дальше опять же с помощью schtasks, но потому что опять же в реестр мы не лезем, да. У нас создается, команда, которая, задачка, простите, задачка, которая называется shutdown at 5 a.m. То есть выключить в 5 утра. Название говорящее, понятно, что делает. Задачка нужна для того, чтобы вырубить жертву каждый день в 5 утра. Почему в 5 утра, я чуть попозже расскажу. Это достаточно интересный прием. Это, знаете, такая APT, которая живет по ночам. Дальше что у нас происходит? Дальше, наконец, помните, wol.ps1 был извлечен. Да, вот сейчас пришло время его запустить. Он вот такие команды выполняет, смотрите, что здесь происходит. Здесь у нас запускается Edge. По крайней мере, создается задачка по его запуску, которая называется WakeUpAndLaunchEdge. Когда я это впервые увидел, я напрягся, потому что, ну, зачем злоумышленнику Edge запускать, да? Ну, какой смысл в этом? Пошел смотреть. Я подумал, ну, ладно, Edge поменяли. Пропатчили, поменяли, там вместо Edge'а что-нибудь лежит, какой-нибудь подарочек. Нет, вы знаете, Edge оказался оригинальным. Вполне себе оригинальный бинарный файл с валидной электронной подписью MS, все там с ним в порядке. Настоящий Edge. То есть вот задачка, которая запускает настоящий Edge. Как вы думаете, предположите, зачем нужна эта задачка злоумышленникам? Просто предположите. На самом деле здесь все просто. Тут как бы просто для того, чтобы комп разбудить. Комп будится в час ночи и выключается в 5. Понимаете, как красиво, да? То есть заразили жертву, ночью комп включили, комп не уходит в гибернацию, комп не засыпает, до 5 утра поработали, слили все, что нужно, комп в 5 утра выключился. Жертва с утра пришла, включила комп, как будто все хорошо, ничего не случилось. Вот, да, и 4 часа у злоумышленника есть, этого достаточно, чтобы выгрести вообще все. Я вообще не знаю, зачем они персистируют на компе, потому что за 4 часа там можно вообще все слить. Там можно сделать нормальные образы, так как никто не ограничен, но если SOC там не смотрит 24 на 7, там можно не ограничивать себя по объему эксфильтрованного и слить вообще абсолютно все куда-нибудь, как в какое-нибудь облако. Поехали дальше. Что происходит дальше? Дальше наш батник удаляет, собственно, curl, инсталлятор curl, инсталлятор AnyDesk, потому что больше не нужны, trace.rar тоже удаляется, потому что он больше не нужен. Утилиту мы воткнули, Tray Minimizer в систему, она работает. Дальше настраиваются переменные окружения для того, чтобы утилита blat.exe отработала, чтобы можно было эксфильтровать данные через электронную почту. Ну и дальше у нас классика, база просто выдается, при помощи reg.exe у нас дампится SYSTEM, SAM. Я не знаю, если вот это вот прошло мимо SOC, то я не знаю, куда SOC смотрит. Там вот не просто шоры на глазах, там эти шоры еще и глаза прикрывают. И вот, знаете, так вот ушами просто глаза от стыда прикрывают, потому что, ну, такое не заметить, это я не знаю, что надо сделать. Дальше что делают товарищи? Дальше товарищи подумали, что украли мы уже все, что нам было интересно, дайте мы теперь деньги украдем. Вот смотрите, я здесь написал redacted, да, а я тут на самом деле вырезал, но здесь был тот самый пароль, который они используют, который был на нескольких слайдах до. Они просто проходят и в файл с говорящим названием wallet.rar собирают все, что найдут, что имеет отношение к электронным деньгам. Все вытащат, что найдут, до чего дотянутся. Вот такой у них пока аппетит. Ну и SAM, и SYSTEM бэкап они тоже захватят на всякий случай. Все это будет отправлено злоумышленникам. Думаете, на этом они остановятся? Нет, на этом они не остановятся. Они еще и майнер в систему воткнут. Так сказать, утилизация на 110-146%. Скачают майнер, да, майнер, кстати, вполне легитимный, XMRig, но пул малварный, контроллер малварный, то есть просто затащили майнеры, теперь еще хочу пчел простаивает, а там все равно секретарша Люда сидит, который утилизирует комп на 10 процентов, дайте нам остальные 90, мы на остальные 90 майнер завезем. Ну, то есть, не знаю, зачем они так делают, я не знаю, видимо, ничего не боятся, потому что не заметить майнер, но это, опять же, нужно, опять же, шор на глаза, и не заметить, что про комп явно не тебе уже принадлежит, что он работает там на большую часть своих ресурсов майнят какой-нибудь там Monero или чего-нибудь такое. Вот, где где деньги-то? Деньги-то где? Деньги все, все, все украли, все. И мало того, что украли, так еще и намайнили до кучи. Смотрите, у лап ты его это, я видел много имплантов, несколько десятков, может быть, даже сотен, я разобрал, пока исследовал, пока готовил отчет, да, и статьи писал, и вот сейчас готовился к конференциям, они используют разные, то есть они меняются, они стоят на месте, они развиваются, пробуют разного рода утилиты, я рассказал только об конкретном импланте, а кроме всего прочего, они, видите, ngrok тоже используют, могут затащить WebBrowser PassView tool, да, Mipko Professional Keylogger используют, кстати, Mipko Professional Keylogger это вполне себе DLP такая система, да, но если по-русски, шпион, да, который в том числе и нажатие клавиатуры записывает, но тут любопытная вещь заключается в том, что MPK, Mipko Professional Keylogger, он, вообще говоря, сделан в России. Насколько я помню, разработка у него в городе Псков, но он поддерживает интерфейс на многих языках, и в том дистрибутиве, который я нашел в импланте, который я исследовал почему-то, был языковые настройки для украинского языка. Ну, видимо, возможно, атакующим как-то он приятнее. Тут гипотеза, конечно, но вот ребята вот такое вот оставляют после себя, когда заходят. Вот, наверное, во всем здесь рассказал. Да, вроде все рассказал. Ну и товарищ тоже. Сначала они били только один комп, забирали с него все, что хотели, уходили. После этого, я здесь это не привел в презентации, так расскажу. Они использовали всякого рода батники, опять же, для перемещения по SMB, для горизонтального перемещения они перемещались внутри организации, прыгали на другие компы, выгребали оттуда все и, в общем, точно так же уходили. Да, не знаю, почему не применяли бинарные импланты в атаке. Я так понимаю, что операторы так или иначе посмотрят трансляцию или запись. Ребята, ну сделайте что-нибудь уже бинарное, интересно посмотреть, потому что зачахну я, мозг атрофируется, батники-то читайте. Надо что-нибудь интересное, надо какой-нибудь 0-day или что-то такое оригинальное, потому что вот это, это не очень интересно в плане анализа, потому что все уже написано, ты просто читаешь с листа. Да, стали мы смотреть инфраструктуру этих замечательных ребят, что у них там есть, какие они домены используют. Они используют довольно много доменов и серверов для осуществления своих деятельностей. И среди всего прочего мы нашли вот такой вот замечательный, вот смотрите, Да, вот у нас войти в аккаунт Mail.ru нам предлагают. Очень похоже. На тот момент я прям даже сравнивал. Я открывал рядом настоящий Mail.ru и сравнивал его с этим. Прям вот один в один. Тут корточкой на всякий случай закрасил. Да, и предлагают даже через Госуслуги войти. Обратите, пожалуйста, внимание на адресную строку. У нас там login.php, понимаете, да? То есть в мозгах злоумышленников у нас Mail.ru крутится на стандартном стоковом PHP. Ну, ребят, хорошо, окей, пусть так будет. Обратите, пожалуйста, внимание на имя домена. Сейчас я его подсвечу. users-mail.ru. То есть вообще не парятся и нормально. И думают, что это прокатит, но, судя по тому, что они сделали, и что у них там лежат реальные скрипты, которые все это забирают у пользователей, креды, которые он вводит, это реально работает. Как это используется на юзерах, к сожалению, я не имел удовольствия наблюдать, но, по крайней мере, в их инфраструктуре это есть. И со средней степенью уверенности мы можем это предполагать. Наверное, как-то использовали, наверное, для чего-то они делали, потому что я не верю, что работали в корзину. Но кроме всего этого, кроме всего прочего, ребята вообще не сильно запариваются. Знаете, это вот как раньше было, да, еще в 2000-х, когда про игры говорили, был анекдот, что переведено лучшими программистами. Вот здесь также, знаете, администрирован сайт лучшими разработчиками на C. Вот примерно то же самое, потому что у сайта у нас открыт directory listing прям прямой. Вот открываешь, вот прям вот тупо домен как он есть, тупо сайт как он есть, и все, ну вот это счастье лежит здесь, пожалуйста, качайте весь инструментарий, сразу готово. Ну, для простоты, видимо, чтобы самим не запариваться, удобно же там что-то там лезть куда-то по файловой системе, смотреть, мы сразу открыли 127.0.0.1, вот у нас все, мы все видим, да. А также у нас здесь еще болтается замечательная штука phpMyAdmin тут же, потому что нам же надо куда-то там как-то все это дело админить, я не знаю, или для CMS прикрутить, или базу данных там держать. Ну, в общем, у нас есть phpMyAdmin, который говорит у нас на русском языке по умолчанию, да. Вот такие вот улики о себе оставили ребята, которые стоят за этой атакой. Работают они достаточно давно, несколько лет. Не парятся, не делают бинарных имплантов, ограничиваются батниками. И, в общем, судя по тому, что все-таки люди у нас запускают до сих пор.pdf.exe, к сожалению, к какому-то результату они приходят. Мне бы очень хотелось, чтобы ситуация поменялась. Но понимаете, мы со своей стороны сделаем все, что можем. Мы детектируем, мы детектируем хорошо. Мы детектируем активно, мы детектируем проактивно. Если почитать даркнет, да, почитайте. Я не хочу сейчас пиарить наш продукт, нашу компанию, вы и так знаете, что мы крутые, но просто некоторые забавные случаи я расскажу. Читаешь даркнет, и там начинается вой. Ребята, кто-нибудь сбейте детект Каспера, не могу, не могу, меня постоянно детектят. Давайте там 3000 USDT или что-нибудь еще в этом духе я вам дам, чтобы вы мне детект сбили. А я знаю человека, который этот детект делал. И знаю, как красиво сделан детект, и знаю, что быстро его не сбить. То есть мы со своей стороны сделаем все, мы здесь для того, чтобы мир защищать, мы мир спасаем, такая миссия обозначена нашим руководителем, и так мы работаем. Но мы не везде. То есть не все наши клиенты. Кого-то мы не закроем, кто-то просто не использует нас, кто-то ничего не использует. И без нормального должного уровня Security Awareness ничего не изменится. Они как получали то, что им нужно, так и получают. И, к сожалению, это продолжается и продолжается и продолжается. И я вот на прошлой конференции, кажется, на которой выступал, говорил, что спирфишем сейчас раздают примерно 80% угроз. Ничего подобного. Вы знаете, спирфиш, мне кажется, сейчас процентов 95-90 угроз раздается именно им. И с этим сложно что-либо сделать. То есть они идут на различные ухищрения, они отправляют архив, например, зашифрованный, защищенный паролем. Пароль они засунут в тело письма. Но, правда, нормальное решение, опять сейчас никого не пиарю, да, умеют эти пароли выкусывать, подставлять, подбирать и так далее. Они идут дальше, они перестали пароли в теле письма отправлять. Они отправляют запароленный архив в письме, чтобы он пролетел все эшелоны защиты. Например, пароль для этого архива они отправляют каким-то другим путем, каким-то другим, не знаю, какой-то другой, через какую-то другую среду передачи. Но такое тоже, в принципе, современными решениями легко детектируется. Там чаще всего в этих случаях просто вложение вырезается, вместо него пихается ссылка на какой-нибудь веб-интерфейс решения, куда нужно ввести этот самый пароль. После этого решение проверит и после этого решение скажет, можно ли такое отдавать пользователю или нет. Такая функциональность скоро у нас будет также реализована. Поэтому мы со своей стороны делаем все, что можем, но только усилий вендора, которые есть не везде, недостаточно. В первую очередь TI, в первую очередь Security Awareness. Нужно знать, кто нам противостоит, для того, чтобы успешно противостоять им. А вот на этой позитивной ноте, наверное, я закончу. Спасибо большое. Я с удовольствием пообщаюсь, поотвечаю на вопросы. Давайте. Огонь. Так, вижу, вижу, вижу руки. Добрый день. Подскажите, а вы понимаете, почему они на батниках делают, нет? И на имплантах. Смотрите, я говорю, да, у меня есть две гипотезы. Может быть, о них даже следует объединить в одну. Первая, у них лапки, просто написать импланты бинарные сложно. Вторая, тяжело детектировать. Тяжело детектировать, ну, якобы, они думают, что тяжело детектировать. На самом деле, вы знаете, не они это придумали, и не один год уже этой технологии, и даже не одна пятилетка, и не одна декада. Все мы это видели много раз, и отлично мы это детектировать умеем. И если они думают, что используют легитимный механизм операционной системы, особенно PowerShell, кстати, еще любят, они думают, что это прям надежда-надежда. А PowerShell использовать вообще не знаю, чем они это делают. После того, как AMSI появился, PowerShell, ну не знаю, ну хорошо, ну давайте нам сразу ввести свой код, мы его подетектим. И второй вопрос. Не планируют Лаборатория Касперского, собственно, сделать какое-нибудь легковесное решение для детектов таких штук с Astra, например? Не полноценный антивирус, а что-то такое очень обрезанное, которое мы поставили с российскими решениями. И как Microsoft: вот вам, держите антивирус. Ну смотрите, я не продуктовый менеджер, я технарь, поэтому на самом деле коммититься о том, какие продукты будут сделаны, я не могу. Да, но есть, например, KFA, знаете, да, Kaspersky Free Antivirus, отлично, используйте, пожалуйста. Есть триальные версии наших продуктов, ставьте, пожалуйста. Если вдруг что-то уже случилось, ну, конечно, надо закрыться. Мы предоставляем весь комплекс и услуг, и продуктов для защиты информационного мира, цифрового мира. Что угодно мы можем, в принципе, закрыть. Во всем мы можем помочь. Пожалуйста, приходите, мы это сделаем. Ну и плюс ко всему мы действительно болеем тем, что делаем, болеем душой за свое дело. Нам всем это интересно, случайных людей у нас нет. У нас все профессионалы, которые заинтересованы, которые амбициозны, которые заинтересованы в том, чтобы развивать свою экспертизу. И поэтому всякие новые штуки, которые злоумышленники выкатывают, мы видим, зачастую видим даже раньше, чем злоумышленники могут начать их применять. Такое тоже случается, они потом очень удивляются. Как это так? Они это еще применять не успели, они это еще жертвам не раздали, а вот Каспер почему-то уже подетектил. Вот как такое случается? Не знаю как. Как-то. Как-то. Они вообще довольно наивные люди, они используют сервисы типа VirusTotal, ну не VirusTotal, конечно, но подобные, для того, чтобы проверить, а вот что моя поделка не детектируется никем и ничем. Вот я сейчас ее сделаю и раздам пользователям. И они, когда там видят, что никем и ничем якобы не детектируется, раздают ее пользователям в надежде, что действительно так, что у нас других движков нет. Мы их разочаровывать не будем. У нас есть, конечно, свои технологии. Понимаете, это такая cat-and-mouse game, которая никогда не кончится. Мы ловим, они убегают, мы ловим, они снова убегают. Все это, конечно, должно заканчиваться не техническими, не только техническими способами противодействия. И я всегда рассказываю об этом, и вот, наверное, сейчас еще расскажу. Когда мы наблюдаем за эволюцией такого товарища, который решил черную шляпу на себя намерить, померить, примерить не для себя, на себя, на себе. Мы наблюдаем следующее. Первое время какое-то он дико боится. Он боится, что за ним придут, что вот завтра в 6 утра ему выломают дверь, положат лицом вниз, и все вот это начнется. А потом проходит время, недели, месяцы, может быть, годы, и ничего не происходит, и никто ему не выламывает дверь, и никто его не кладет лицом вниз. И он понимает, что как бы все нормально, все, можно блэчить, можно, можно дальше работать. Некоторые, особенно отмороженные, начинают работать по России, живя в России. Заканчивается все это ровно тем, чем они так боятся. Кто работает по ру, тому приходят поутру. Так оно и случается. Но, к сожалению, товарищи это не останавливают. Ну, как хотят. Они все надеются, что 272, 273, 274, но не всегда это так бывает. Иногда это складывается немножко по-другому и получают очень-очень хорошие сроки. — Еще вопросы, пожалуйста. Алексей, здрасте. Спасибо за доклад, очень интересно. Но, к сожалению, не было сказано о компьютере-жертве. Что там была за система, была ли там какая-то защита и почему она не сработала. Потому что обычно же, если это Windows и есть там Defender, то срабатывание на BAT-файл и на PowerShell-скрипт всегда должно быть. Ну, если она обновлена, конечно. Спасибо. Спасибо за вопрос. Смотрите, на самом деле его надо разбить на подвопросы. Я так и сделаю и буду отвечать последовательно. Во-первых, мы не все видим. Начнем с того. Мы не все видим не потому, что мы слепые, а потому, что часть данных просто вырезается. Вы знаете, мы ограничены требованиями регуляторов, мы ограничены всяким GDPR и так далее. Поэтому зачастую, как правило, мы не знаем, что за жертва, кто там. Мы просто видим обезличенную информацию и не более того. Мы ничего не имеем для того, чтобы атрибутировать это к конкретной жертве. Мы просто видим, что происходит, мы видим фактологию, но не знаем, кто это. И так оно и должно быть. И для этого у нас создана специальная система, механизм, чтобы просто эти все данные до нас не доходили. Все это есть в нашем KSN-соглашении, можете изучить. Во-вторых, а кто вам сказал, с чего вы взяли, что не подетектировалось? Может быть, как раз и подетектировалось. Ну, то есть, смотрите, чаще всего, когда мы начинаем изучать какую-то историю, какую-то статистику, все началось с какого-то детектора, с какой-то активности, которая показалась нашим продуктам странной. Знаете, вот что-то происходит, да, и наш продукт включает собаку-подозреваку, вот так вот прищуривается, что-то идет не так, надо посмотреть. Это достаточно сложные технологии, я, наверное, сейчас даже по памяти их все не вспомню, но вплоть до того, что в зависимости от условий, в которых запущен бинар, например, у нас меняется уровень эмуляции, мы можем эмулировать глубоко, можем эмулировать не очень глубоко, потому что глубокая эмуляция – это ресурсы, с одной стороны, но с другой стороны, глубокая эмуляция позволяет вытащить то, что там под пятью слоями крипты скрыто, в других случаях не очень глубоко эмулируем. Но если мы видим достаточно подробную картину, как правило, значит что-то случилось, какой-то детект был. Конечно же, мы от всего этого защищаем, это без сомнения, вообще даже не думайте на эту тему, просто у нас есть строгие протоколы. Смотрите, прежде чем мне выпустить отчет или выпустить статью, или рассказать на конфе, я обязан проверить, что все-все-все, абсолютно все импланты, которые были обнаружены, все детектируется, детектируется хорошо. Но это тоже такая стратегия догоняющего, которая сама по себе является немножко порочной, потому что когда ты догоняешь, ты всегда догонять-то и будешь, ты никогда не уйдешь вперед, а мы стремимся от этой порочной стратегии избавляться и не пользоваться ею, нашей стратегией реактивно. То есть наша задача закрыть пользователей, защитить от тех угроз, которые еще не наступили, не случились. Я вам приведу простой пример. Одна из распространенных угроз – это, например, шифровальщики. Все вы их знаете. Когда шифруют данные, потом вымогают выкуп за то, чтоб расшифровать. В наших продуктах реализована проактивная система детектирования, когда просто смотрит продукт на то, что происходит в системе. Если видит, что в системе поменяли один файл, изменилось у него имя, поменялся второй файл, имя у него изменилось, энтропия повысилась, например, третий, четвертый, пятый, после этого продукт говорит, все, хватит. Я эту угрозу не знаю, но я считаю, что это угроза. Он прибьет угрозу, откатит все остальные файлы, вот эти, которые были пошифрованы, восстановит их, и для пользователя это пройдет вообще прозрачно, в том случае, если, например, это KES. Пользователь ничего не заметит, шифровальщик просто будет сбит на взлете, все то, что он там испортил, будет восстановлено, и пользователь как работал, так и будет работать. То есть мы защищаем и стараемся даже пользователя лишний раз не беспокоить. Пользователь зачастую даже не знает, что у него случилось, а мы его уже защитили, прикрыли, все в порядке. Поэтому защищаем, защищаем. А Defender, вы видели, его выключают в ходе этой атаки. Если у злоумышленников есть достаточно прав, они его просто выключат, и все. С одной стороны. А с другой стороны, ну а что они делают? Они нам батником что-то ставят. Ставят что-то батником. Потом начинают собирать. Ну, копируют они файлы. Согласитесь, запрос на копирование файлов детектировать нельзя. Это легитимная активность. Еще вопросы, пожалуйста. Здравствуйте. Я хотел узнать, а нельзя было вот эту тему, их глупость с паролем дальше раскрутить, например? А, запрос сделать в те же социальные сети, например, ВКонтакт, в архив, чтобы посмотрели, у какого пользователя был такой пароль. Или Mail.ru. Смотрите, правильно ли я вас понял? Вы предлагаете поосинтить по чему? Нет, нет, официальный запрос сделать это в Mail.ru или ВКонтакте, чтобы посмотрели, у какого пользователя когда-то был такой пароль. Ну, смотрите, я не знаю вообще, возможно это или нет, потому что я не общаюсь с коллегами, которые предоставляют такие сервисы социальные, но это не наша задача, мы этим не занимаемся, то есть мы не занимаемся расследованием каких-то там происшествий. То есть у нас есть incident response, но мы не государственное ведомство, мы коммерческая компания. Наша задача защищать, мы защищаем пользователей. С одной стороны, это наша миссия, и так мы работаем. С другой стороны, иногда бывает немножко, знаете, вот а я бы сейчас, а я бы сейчас, а нельзя, мы защищаем. Мы не атакуем, мы защищаем. И даже когда ты видишь уязвимости какие-то там в инфраструктуре атакующего или что-то еще, что можно было бы так поиспользовать в свою пользу, мы этого не делаем, потому что мы про Defensive, мы не про Offensive, мы про Defensive. Понял, спасибо. — Коллеги, я понимаю, что вопросов еще много, но Алексей остается с нами на площадке, а нам пора двигаться дальше. Давайте проводим Алексея аплодисментами. Большое спасибо. Это было круто.