Группировка Rare Werewolf запустила новую фишинговую кампанию против российских организаций: приманкой стал архив с якобы актуальной редакцией договора поставки и приложениями. Для ИБ-команд, администраторов и тех, кто отвечает за корпоративную почту, это не очередная скучная рассылка, а рабочая схема входа в инфраструктуру с кражей учетных данных, установкой удаленного доступа и зачисткой следов.
О новой активности Rare Werewolf сообщает CNews со ссылкой на исследование Angara MTDR. Атака начинается с письма с вложением под названием «Актуальная редакция Договора поставки N 8530-69 Исх. 755.rar». Внутри два файла, и ключевой из них — исполняемый .com-файл, который и запускает основную вредоносную цепочку. Сценарий выглядит нарочито буднично: злоумышленники копируют стиль деловой переписки, делают вид, что письмо уже является частью существующей цепочки обсуждения, и добавляют детали, которые должны усыпить бдительность получателя.
С инженерной точки зрения схема собрана без лишнего шума. Компоненты подгружаются в несколько этапов, причем на каждом используются зашифрованные архивы, чтобы реже попадать под автоматические срабатывания защитных средств. Исследованный образец, по данным Angara MTDR, работает как инструмент первоначального доступа и постэксплуатации: он разворачивает легитимный AnyDesk, автоматически настраивает постоянный удаленный доступ, извлекает сохраненные учетные данные из браузеров и почтовых клиентов, а затем передает их операторам через SMTP-инфраструктуру злоумышленников. Отдельно неприятно то, что в процессе атаки ослабляются защитные механизмы Windows, а после установки удаляется большая часть артефактов. То есть на выходе компания получает не просто зараженную машину, а аккуратно подготовленную точку входа, которую еще нужно суметь заметить.
В этой фишинговой кампании особенно показателен не сам архив с «договором» — таким уже мало кого удивишь, — а упаковка письма. По оценке исследователей, злоумышленники имитируют пересланную или продолжающуюся переписку, добавляют упоминание цифровой подписи конкретного сотрудника и даже блок о проверке письма антивирусом. Логика простая и, к сожалению, рабочая: если письмо похоже не на внешний вброс, а на рутинный корпоративный обмен документами, вероятность открытия вложения заметно выше. Это старая истина фишинга: чем меньше письмо похоже на фишинг, тем больше у SOC проблем.
Контекст у истории тоже не вчерашний. Rare Werewolf, которую также отслеживают под именами Rezet, Librarian Ghouls и Librarian Likho, действует против компаний в России, Белоруссии и Казахстане как минимум с 2019 года. Ранее группа была известна и как Rare Wolf. В сентябре 2025 года Angara MTDR уже сообщала об активизации ее деятельности, а нынешняя находка показывает, что операторы не только не исчезли, но и продолжают делать ставку на скрытные атаки с понятной бизнес-аудитории легендой. Для российских компаний это неприятный, но вполне рациональный выбор атакующих: договоры, приложения, согласования и переписка с внешними контрагентами до сих пор остаются одним из самых удобных каналов социальной инженерии.
Для бизнеса здесь важна не только тема фишинга как такового, но и конкретная связка техник. Использование AnyDesk в качестве легитимного средства удаленного администрирования позволяет прятать нелегитимные действия под обычную работу администратора. В корпоративной среде, где такие инструменты могут использоваться вполне законно, расследование быстро упирается в серую зону: где реальная поддержка, а где уже чужой оператор, который закрепился в системе. Если к этому добавить кражу сохраненных учетных данных и удаление следов, получается типичный сценарий, в котором инцидент обнаруживается не на входе, а уже по косвенным последствиям: аномальной активности, повторным логинам, странным письмам от внутренних пользователей или несанкционированному доступу к ресурсам.
Практические рекомендации Angara MTDR выглядят довольно приземленно, и именно поэтому их не стоит игнорировать. Пользователям советуют внимательнее относиться к письмам от внешних отправителей, даже если те выглядят как часть знакомой переписки. На уровне инфраструктуры — использовать и регулярно обновлять антивирусы, защищать корпоративную почту от фишинга и разворачивать защиту конечных устройств класса EDR. Отдельный пункт — контроль и, где возможно, ограничение программ удаленного доступа, включая AnyDesk. Для ИТ- и ИБ-команд это уже не вопрос удобства, а вопрос модели доверия: если инструмент способен незаметно встроиться в атаку, значит, его использование должно быть учтено в правилах мониторинга, инвентаризации и реагирования.
После получения подобных писем эксперты рекомендуют не ограничиваться удалением одного вложения из почты конкретного сотрудника. Нужен поиск по всей почтовой системе: по теме сообщения, отправителю и самому вложению, чтобы убрать дубликаты и исключить повторное открытие. Параллельно стоит проверить узлы сети на индикаторы компрометации, а найденные домены и IP-адреса злоумышленников — блокировать. Ключевая мысль здесь простая: если фишинговая кампания уже дошла до одного пользователя, надеяться, что она не дошла до остальных, довольно наивно.
История с Rare Werewolf лишний раз показывает, что рынок давно живет в эпохе не «хакерских чудес», а дисциплинированной эксплуатации повседневности. Не экзотический zero-day, а письмо с договором. Не самописный агент, а легитимный удаленный доступ. Не демонстративный шифровальщик, а тихая кража учетных данных и минимизация следов. Для российских компаний вопрос уже не в том, придет ли такая рассылка, а в том, насколько быстро почта, EDR и процессы реагирования отличат обычный документооборот от чужого входа в сеть.