КИБЕРБЕЗОПАСНОСТЬ

APT37 маскирует NarwhalRAT под оповещения Microsoft

16 июня 2026 года стало известно: APT37 рассылает фальшивые оповещения Microsoft и ставит NarwhalRAT через ZIP и LNK-файлы.

✍️ Редакция iTech News | 17.06.2026 | ⏱ 4 мин | Источник: The Hacker News
🔐

Северокорейская группа APT37, она же ScarCruft, перешла на новую схему доставки: жертве приходит письмо якобы от Microsoft о подозрительной активности, а дальше в систему попадает троян NarwhalRAT. Для русскоязычных IT-команд это неприятный, но полезный сигнал: даже привычные «защитные» уведомления от крупных вендоров давно стали удобной упаковкой для целевой атаки.

Об этой кампании сообщает The Hacker News со ссылкой на Genians Security Center. Исследователи зафиксировали spear-phishing-рассылку, где письмо имитирует предупреждение о безопасности Microsoft Account: в тексте говорится о «аномальной активности», многократной генерации одноразовых кодов и риске компрометации учетной записи. Получателя подталкивают сменить пароль и открыть приложенную «памятку». На деле вместо документа во вложении лежит ZIP-архив с вредоносным LNK-файлом.

Дальше начинается многошаговая цепочка, которая выглядит почти как пособие по тому, как не оставлять лишних следов. После запуска LNK срабатывают промежуточные batch-скрипты, они скачивают и устанавливают полезную нагрузку, а заодно подтягивают легитимный интерпретатор Python с официального сайта и файл каталога безопасности Windows в формате CAT. Закрепление в системе достигается через запланированную задачу: она запускает CAT-файл, который уже подгружает основной payload прямо в память. Иными словами, авторы атаки не просто доставляют малварь, а аккуратно прячут ее жизненный цикл между легитимными компонентами Windows и обычным Python, который во многих компаниях сам по себе не вызывает тревогу.

Функциональность у трояна NarwhalRAT вполне взрослая, без скидок на «очередной RAT». По данным Genians, вредонос умеет записывать нажатия клавиш, делать скриншоты, включая изображения высокого разрешения, собирать сведения об активных окнах, записывать окружающий звук, выгружать содержимое каталогов, забирать данные с USB-носителей, выполнять команды с сервера управления и переключаться между C2-узлами. Название NarwhalRAT связано с тем, что собранные данные складываются в скрытый каталог %APPDATA%naverwhale. Это маскировка под Naver Whale, браузер южнокорейской компании Naver: ход нехитрый, но вполне рабочий, особенно если защитные команды перегружены и смотрят в первую очередь на более очевидные артефакты.

Отдельно интересно не только то, что делает малварь, но и кто именно ее использует. ScarCruft долго связывали прежде всего с семейством RokRAT, и появление трояна NarwhalRAT выглядит как заметное изменение инструментария группы. Исследователи считают это важным сдвигом: новая цепочка сохраняет почерк APT37, но уходит от уже хорошо известных сигнатур и шаблонов. Среди совпадений с прошлыми кампаниями Genians называет Python-ориентированный подход, доставку через ZIP и LNK, обфусцированные batch-скрипты и схожий стиль именования задач для закрепления. В одном случае использовалось имя MicrosoftUserInterfacePicturesUpdateTackMachine, в другой похожей цепочке — MicrosoftMusicLibrariesPackageTaskMachine. Это уже не просто «маскировка под Microsoft», а довольно последовательная попытка прятать активность в серой зоне, где администратору легко пропустить лишнюю сущность среди легитимно звучащих системных задач.

Инфраструктура управления тоже заслуживает внимания. В качестве основных ретрансляторов вредонос использует корейские сайты, включая daehoat[.]com и novel21[.]co.kr. При этом в коде нашли логику для работы с API облачного сервиса pCloud: обрабатываются параметры folderid и auth, что указывает на использование легитимного облака как вторичного канала C2 по модели dead drop resolver. Для защитников это плохая новость ровно потому, что трафик к облачным сервисам редко хочется блокировать с плеча. Для бизнеса это еще один пример старой истины: если атака едет через разрешенный сервис, борьба сводится уже не к списку доменов, а к качеству поведенческой аналитики и телеметрии на конечных точках.

Контекст у этой истории тоже знакомый. ScarCruft и раньше работала через целевой фишинг, подсовывая жертвам подтверждения бронирований, приглашения на мероприятия и другие «обычные» деловые поводы. Теперь в ход пошли уведомления о безопасности Microsoft Account, и это логичное развитие тренда: письмо, которое пугает возможным взломом учетной записи, давит сразу на две кнопки — срочность и доверие к бренду. Для российских и русскоязычных компаний здесь нет экзотики уровня «нас такое не коснется». ZIP с LNK-файлом, batch-скриптами и подгрузкой легитимного Python — это универсальная схема, которая не требует редкой инфраструктуры у жертвы и хорошо чувствует себя в типичной Windows-среде.

Практический вывод для разработчиков, DevOps-команд, IT-директоров и SOC здесь очень приземленный. Если в компании до сих пор считают LNK-файлы чем-то из эпохи «старого доброго Windows», пора пересмотреть взгляды. Стоит отдельно отслеживать запуск ярлыков из вложений и временных каталогов, создание подозрительных scheduled tasks, внезапное появление Python в нестандартных цепочках запуска и обращения процессов к скрытым каталогам вроде naverwhale в профиле пользователя. Не менее важно обучать сотрудников на реальных сценариях, а не на плакатах с советом «не открывайте подозрительные письма». Проблема в том, что письмо в этой кампании как раз старается не выглядеть подозрительным: оно обещает защиту от фишинга и якобы спасает аккаунт. Это уже не лобовая социальная инженерия, а эксплуатация корпоративной привычки быстро реагировать на security-alerts.

Такие атаки показывают, что рынок защиты снова упирается не в дефицит индикаторов компрометации, а в дефицит дисциплины на стыке почты, endpoint security и поведенческого мониторинга. Чем активнее атакующие прячут троян NarwhalRAT за легитимными компонентами, облачными API и «официальным» тоном писем, тем меньше пользы от формальной галочки «антивирус установлен» и тем выше цена точечной охоты за аномалиями, пока очередное уведомление о безопасности не превращается в настоящий инцидент.

Поделиться: Telegram X LinkedIn