📄
Paper Werewolf: EchoGather RAT под видом Adobe и отдельный стилер PaperGrabber🛰 Подразделение
CRATU зарегистрировало свежую активность кластера Paper Werewolf, также отслеживаемого как GOFFEE.
Кто такие Paper Werewolf?Paper Werewolf — кластер, подробно документируемый
BI.ZONE. Он провёл как минимум семь кампаний с 2022 года.
В разные периоды среди целей были российские государственные, энергетические, финансовые, промышленные, транспортные, медийные и другие организации.
В марте–апреле 2026 года группа проводила фишинговые кампании против промышленных, финансовых и транспортных организаций.
В одной из цепочек жертва получала PDF-вложение со ссылкой на ZIP-архив. Внутри находился Inno Setup-установщик, маскирующийся под плагин Adobe Acrobat Reader.
После запуска установщик:
🔸 извлекал и запускал EchoGather RAT;
🔸 открывал безобидный PDF-документ-приманку;
🔸 создавал видимость установки легитимного компонента Adobe.
Что умеет EchoGather?EchoGather собирает сведения о системе, включая имя компьютера, пользователя, локальный IP, PID и путь к процессу.
Троян также может:
🔸 загружать файлы с C2 и на C2;
🔸 выполнять команды через cmd.exe;
🔸 проводить проверки виртуального окружения;
🔸 ожидать дальнейших команд оператора.
PaperGrabberПараллельно, во время исследования инфраструктуры Paper Werewolf,
BI.ZONE обнаружила ранее не описанный VB.NET-стилер PaperGrabber.
Это отдельный инструмент кластера; его обнаружение не означает, что он обязательно запускался внутри каждой цепочки доставки EchoGather.
PaperGrabber:
🔸 собирает файлы с локальных, сетевых и съёмных дисков;
🔸 ищет документы, SSH-ключи, сертификаты, VPN-конфигурации и другие ценные файлы;
🔸 копирует каталог Telegram tdata;
🔸 извлекает сохранённые учётные данные из Yandex Browser, Chrome, Edge, Opera и Chromium через DPAPI;
🔸 передаёт данные на C2 по HTTPS;
🔸 отправляет журналы своей работы через Telegram-бота.
Техники MITRE ATT&CK🎯 T1566.001 — Spearphishing Attachment
🔗 T1566.002 — Spearphishing Link
📄 T1204.001 / T1204.002 — переход по ссылке и запуск файла
📤 T1005 — Data from Local System
🌐 T1039 — Data from Network Shared Drive
💾 T1025 — Data from Removable Media
🔑 T1555.003 — Credentials from Web Browsers
📱 T1552.001 — Credentials in Files, включая Telegram tdata
T1059.005 не следует назначать только потому, что PaperGrabber написан на
VB.NET: это скомпилированное приложение, а не обязательно выполнение VBScript.
Характер текущей активностиВ IOC-наборе CRATU зафиксированы:
🌐 5 доменов
🔗 7 URL
🧬 27 SHA256-хэшей
В том числе:
certcalc[.]online
ntptop[.]online
zeccecard[.]com
arrotech[.]org
woburneast[.]com
Инфраструктура напрямую пересекается с опубликованным исследованием Paper Werewolf. В частности, ntptop[.]online связан с PaperGrabber, а остальные URL используются в инфраструктуре доставки и управления инструментами кластера.
🛡
Рекомендации по детектированиюДля EchoGather:
🔸 PDF-вложение со ссылкой на ZIP;
🔸 запуск Inno Setup из %TEMP%, %APPDATA% или Downloads;
🔸 установщик с упоминанием Adobe, который создаёт дочерний неизвестный процесс;
🔸 последующий запуск cmd.exe;
🔸 внешнее соединение с доменом из IOC.
Для PaperGrabber:
🔸 массовое чтение документов и файлов конфигурации;
🔸 обход локальных, сетевых и съёмных дисков;
🔸 копирование Telegram tdata;
🔸 доступ к браузерным хранилищам;
🔸 подготовка данных к отправке и HTTPS-соединение с C2.
Поведенческое условиеВетка EchoGather:
PDF → ссылка → ZIP → Inno Setup → неизвестный дочерний процесс → C2Ветка PaperGrabber:
неизвестный процесс → документы / браузеры / Telegram → подготовка данных → HTTPSНе следует требовать появления EchoGather и PaperGrabber одновременно: это разные инструменты одного кластера.