Новый бэкдор Mistic связывает группу Woodgnat с вымогательскими атаками

APT

Исследователи Symantec Threat Hunter Team обнаружили ранее неизвестный бэкдор, получивший обозначение Backdoor.Mistic. Этот инструмент применяется в кибератаках с апреля 2026 года и, по всей видимости, связан с группировкой Woodgnat (также известна как KongTuke), действующей в роли брокера начального доступа (IAB). Особенность Mistic - высокая скрытность: он исполняет вредоносные команды непосредственно в оперативной памяти, не записывая файлы на диск, и оснащён механизмом самоуничтожения, позволяющим бесследно удалить себя после выполнения задачи. Такая архитектура рассчитана на долговременное присутствие в сети жертвы без привлечения внимания средств защиты.

Описание

В одном из расследованных инцидентов бэкдор был развёрнут одновременно с известным удалённым трояном ModeloRAT, который, как показал анализ Symantec, ранее применялся для доставки вымогательского ПО Qilin. Сама Woodgnat публично связывается с атаками, в которых использовались программы-вымогатели Qilin, Interlock, Rhysida, Akira, 8Base и Black Basta. Таким образом, Mistic, вероятно, является ещё одним кастомным инструментом в арсенале брокера, продающего доступ к корпоративным сетям.

Бэкдор распространяется методом подмены DLL (sideloading). Злоумышленники используют легитимный исполняемый файл MpExtMs.exe, который загружает вредоносную библиотеку EndpointDlp.dll - это имя ассоциируется со стандартными компонентами защиты Microsoft, что помогает инструменту маскироваться под доверенное ПО. После загрузки Mistic получает возможность выполнять произвольный код с сервера управления (C2), загружать и выгружать файлы, создавать и удалять каталоги, а также изменять периодичность опроса командного центра. Важно отметить, что все эти действия происходят в памяти, что значительно затрудняет обнаружение традиционными сигнатурными методами.

Жертвами Mistic стали организации из разных секторов: страхование, образование, информационные технологии, профессиональные услуги. Выбор целей носит оппортунистический характер - атакующие не фокусируются на какой-то одной отрасли, а стремятся получить доступ к как можно большему числу сетей, после чего оценивают их коммерческую привлекательность для продажи. Помимо Mistic и ModeloRAT, в атаках использовались стандартные утилиты Windows: curl, reg.exe, net.exe, PowerShell, certutil, WMIC. Наличие таких инструментов указывает на то, что после проникновения злоумышленники проводят разведку вручную, изучая структуру домена, учётные записи и сервисы.

Группировка Woodgnat активна как минимум с мая 2024 года. Её основной бизнес - не доставка финальной вредоносной нагрузки, а создание устойчивого и хорошо защищённого доступа внутри предприятия, который затем продаётся аффилированным лицам, занимающимся вымогательством. Для первоначального проникновения Woodgnat использует скомпрометированные сайты на WordPress: через уязвимые или неверно настроенные плагины, а также с помощью украденных учётных данных. На заражённых сайтах размещается JavaScript-код, который профилирует посетителей и показывает им социально-инженерные приманки.

Эти приманки эволюционировали: от фальшивых ошибок и капч (ClickFix) до поддельных команд в адресной строке проводника Windows (FileFix) и имитации краша браузера (CrashFix). Во всех случаях жертву побуждают вручную вставить и выполнить PowerShell-команду, полученную от злоумышленников. С апреля 2026 года Woodgnat также начала использовать звонки через Microsoft Teams под видом службы поддержки, чтобы убедить сотрудников ввести команду. Операторы меняют несколько арендаторов Microsoft 365, чтобы избежать блокировок, и могут получить доступ к сети в течение нескольких минут после выполнения одной команды.

После выполнения команды запускается многостадийная цепочка на PowerShell, которая загружает портативную среду WinPython с трояном ModeloRAT. Этот троян использует шифрование RC4 для связи с несколькими резервными C2-серверами, что повышает устойчивость атаки. Для закрепления в системе создаются записи в автозагрузке реестра, маскирующиеся под легитимное ПО (AnyDesk, Splashtop), ярлыки в папке автозагрузки, VBS-скрипты и запланированные задачи. После закрепления группа проводит разведку с помощью встроенных средств Windows, извлекая хэши паролей через Kerberoasting, а затем похищает данные через curl.

Особенность Woodgnat - фокус на преодолении защиты и скрытности. Для корпоративных машин, входящих в домен, используется более тяжёлая версия ModeloRAT, тогда как для изолированных хостов применяется обфусцированный вариант с генерацией доменов по алгоритму (DGA). Злоумышленники профилируют жертву на предмет наличия средств анализа, виртуальных машин и определяют, является ли компьютер доменным. Это позволяет им тратить ресурсы только на действительно ценные цели.

Использование кастомных инструментов, таких как Mistic и ModeloRAT, указывает на тенденцию среди брокеров начального доступа и вымогательских группировок отходить от использования исключительно легитимных утилит (living-off-the-land) в сторону собственных разработок. Mistic, с его возможностью работы только в памяти и механизмом самоуничтожения, представляет серьёзную угрозу, особенно для организаций, не имеющих продвинутых систем мониторинга поведения и анализа оперативной памяти. Такой инструмент может оставаться незамеченным неделями и месяцами, предоставляя атакующим постоянную точку опоры для последующих атак, включая развёртывание программ-вымогателей. Компаниям всех секторов следует усилить мониторинг необычной активности PowerShell, подозрительных вызовов легитимных утилит и внедрения кода в доверенные процессы.

Индикаторы компрометации

IPv4

  • 142.93.242.144
  • 144.31.53.78
  • 198.13.159.44
  • 199.91.221.42

Domain

  • authorized-logins.net
  • b6w9m2z5x8q1v3k.top
  • carrolc.com
  • cj06y9v4xab.com
  • cwrtwright.com
  • defs.updater-worelos.com
  • ftps.upd-domain-goloro.com
  • grande-luna.top
  • human-check.top
  • mail.authorized-logins.net
  • mailes.upd-domain-goloro.com
  • mails.updater-worelos.com
  • mueleer.com
  • nano.upscale-kolo.com
  • oeannon.com
  • php.authorized-logins.net
  • rotoa-upda-lo.com
  • sql-updater-service.com
  • sss.authorized-logins.net
  • thomphon.com
  • update.update-fall.com
  • updater-worelos.com
  • upd-domain-goloro.com
  • upscale-kolo.com
  • w3xasv14culvnqj.top

URL

  • http://thomphon.com/update.msi

SHA256

  • 1e41c7bfaa6aa3b93b6cc024274a10e33f3e12fe7c98c1db387ef8927f9d1984
  • 34d798a6c55e57ed0932b6499f4fbcb5454bdfca903307be101a0594b0ac07bc
  • 3f797a639bc855bc6d5471f327924b62d10900ddec49b970eca6604142bbb4be
  • 59e3c4cb06331b4f2d78a9a0592f3747e573bd01c5a7650c26361d1e25520712
  • 8c935feec4bd05d5d918df308be417532fb42608fb989a08eab183e0ae699235
  • afd5f1ed45a9867daf3bc64152cef460a06b164c8183e490db39146d4749a82c
  • db972979d508e75fe730d3b72c2701470fbdaeaf8ebdd674744754fa44438ca5
  • f591275a8f014b29e567529d67c54eb7bb4473db1c38737d6bfd5b3d52c9344e
  • fb3630822b70bacb56aa4cec29b5a0e3e9acb3920809e70310a4003385a6d34a

Комментарии: 0