TGStat
TGStat
Введите текст для поиска
Расширенный поиск каналов
  • flag Russian
    Язык сайта
    flag Russian flag English flag Uzbek
  • Вход на сайт
  • Каталог
    Каталог каналов и чатов Региональные подборки Тематические подборки Платные каналы Поиск каналов
    Добавить канал/чат
  • Рейтинги
    Рейтинг каналов Рейтинг чатов Рейтинг публикаций
    Рейтинги брендов и персон
  • Аналитика
  • Поиск по публикациям
  • Мониторинг Telegram
  • Продвижение
    Реклама через Яндекс Бизнес Реклама в каналах через TGStat Agency Реклама на сайте TGStat.ru
CRATU

20 Aug, 12:18

Открыть в Telegram Поделиться Пожаловаться

📄 Paper Werewolf: EchoGather RAT под видом Adobe и отдельный стилер PaperGrabber

🛰 Подразделение CRATU зарегистрировало свежую активность кластера Paper Werewolf, также отслеживаемого как GOFFEE.

Кто такие Paper Werewolf?

Paper Werewolf — кластер, подробно документируемый BI.ZONE. Он провёл как минимум семь кампаний с 2022 года.

В разные периоды среди целей были российские государственные, энергетические, финансовые, промышленные, транспортные, медийные и другие организации.

В марте–апреле 2026 года группа проводила фишинговые кампании против промышленных, финансовых и транспортных организаций.

В одной из цепочек жертва получала PDF-вложение со ссылкой на ZIP-архив. Внутри находился Inno Setup-установщик, маскирующийся под плагин Adobe Acrobat Reader.

После запуска установщик:

🔸 извлекал и запускал EchoGather RAT;
🔸 открывал безобидный PDF-документ-приманку;
🔸 создавал видимость установки легитимного компонента Adobe.

Что умеет EchoGather?

EchoGather собирает сведения о системе, включая имя компьютера, пользователя, локальный IP, PID и путь к процессу.

Троян также может:

🔸 загружать файлы с C2 и на C2;
🔸 выполнять команды через cmd.exe;
🔸 проводить проверки виртуального окружения;
🔸 ожидать дальнейших команд оператора.

PaperGrabber

Параллельно, во время исследования инфраструктуры Paper Werewolf, BI.ZONE обнаружила ранее не описанный VB.NET-стилер PaperGrabber.

Это отдельный инструмент кластера; его обнаружение не означает, что он обязательно запускался внутри каждой цепочки доставки EchoGather.

PaperGrabber:

🔸 собирает файлы с локальных, сетевых и съёмных дисков;
🔸 ищет документы, SSH-ключи, сертификаты, VPN-конфигурации и другие ценные файлы;
🔸 копирует каталог Telegram tdata;
🔸 извлекает сохранённые учётные данные из Yandex Browser, Chrome, Edge, Opera и Chromium через DPAPI;
🔸 передаёт данные на C2 по HTTPS;
🔸 отправляет журналы своей работы через Telegram-бота.

Техники MITRE ATT&CK

🎯 T1566.001 — Spearphishing Attachment
🔗 T1566.002 — Spearphishing Link
📄 T1204.001 / T1204.002 — переход по ссылке и запуск файла
📤 T1005 — Data from Local System
🌐 T1039 — Data from Network Shared Drive
💾 T1025 — Data from Removable Media
🔑 T1555.003 — Credentials from Web Browsers
📱 T1552.001 — Credentials in Files, включая Telegram tdata

T1059.005 не следует назначать только потому, что PaperGrabber написан на VB.NET: это скомпилированное приложение, а не обязательно выполнение VBScript.

Характер текущей активности

В IOC-наборе CRATU зафиксированы:

🌐 5 доменов
🔗 7 URL
🧬 27 SHA256-хэшей

В том числе:
certcalc[.]online
ntptop[.]online
zeccecard[.]com
arrotech[.]org
woburneast[.]com

Инфраструктура напрямую пересекается с опубликованным исследованием Paper Werewolf. В частности, ntptop[.]online связан с PaperGrabber, а остальные URL используются в инфраструктуре доставки и управления инструментами кластера.

🛡 Рекомендации по детектированию

Для EchoGather:

🔸 PDF-вложение со ссылкой на ZIP;
🔸 запуск Inno Setup из %TEMP%, %APPDATA% или Downloads;
🔸 установщик с упоминанием Adobe, который создаёт дочерний неизвестный процесс;
🔸 последующий запуск cmd.exe;
🔸 внешнее соединение с доменом из IOC.

Для PaperGrabber:

🔸 массовое чтение документов и файлов конфигурации;
🔸 обход локальных, сетевых и съёмных дисков;
🔸 копирование Telegram tdata;
🔸 доступ к браузерным хранилищам;
🔸 подготовка данных к отправке и HTTPS-соединение с C2.

Поведенческое условие

Ветка EchoGather:

PDF → ссылка → ZIP → Inno Setup → неизвестный дочерний процесс → C2

Ветка PaperGrabber:

неизвестный процесс → документы / браузеры / Telegram → подготовка данных → HTTPS

Не следует требовать появления EchoGather и PaperGrabber одновременно: это разные инструменты одного кластера.

3k 0 0 12
Каталог
Каталог каналов и чатов Подборки каналов Поиск каналов Добавить канал/чат
Рейтинги
Рейтинг каналов Telegram Рейтинг чатов Telegram Рейтинг публикаций Рейтинги брендов и персон
API
API статистики API поиска публикаций API Callback
Наши каналы
@TGStat @TGStat_Chat @telepulse @TGStatAPI
Почитать
Академия TGStat Исследование Telegram 2019 Исследование Telegram 2021 Исследование Telegram 2023
Контакты
Справочный центр Поддержка Почта Вакансии
Всякая всячина
Пользовательское соглашение Политика конфиденциальности Публичная оферта
Наши боты
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot