💀 Сверка имени хоста, ручное управление, самоуничтожение: Awaken Likho меняет почерк С 2021 года группа атакует госорганы РФ и Беларуси. Раньше обходилась UltraVNC и MeshCentral. Теперь — собственные бэкдоры TokenBuoy и TokenBuoySH. Цепочка прежняя: фишинг с RAR-архивом. Внутри — самораспаковывающийся 7-Zip, замаскированный под PDF. Жертва видит приманку, а в фоне запускается TokenBuoy (Vpngard.exe). Этот C++-агент собирает имя хоста, список процессов, пути и отправляет JSON на /deviceInfo. Команды идут вручную через /actions — никакой автоматики. TokenBuoySH загружается следом и весит почти в десять раз больше за счёт OpenSSH. Главное — в его ресурсы зашито ожидаемое имя хоста. Если имя хоста жертвы не совпадает, бэкдор молча завершается. Так под каждую машину создаётся уникальный образец. Без точной разведки образец не запустить даже в песочнице. По данным kaspersky_ru, управление идёт и через HTTP, и через SSH-туннель, а файлы выводит Rclone, обёрнутый в VBS. У бэкдоров нет собственного механизма закрепления. Но C2-сервер может доставить любой другой модуль. Операторы действуют точечно: скачивают, запускают, удаляют следы. Когда каждая жертва получает персональную сборку бэкдора, классические списки индикаторов на основе хэшей перестают работать. Искать придётся не MD5, а аномальный трафик Rclone и SSH-сеансы к boutique[.]info. #AwakenLikho #TokenBuoy #APT #custombackdoor