Новый трёхстадийный загрузчик PatchAgent: MuddyWater доставляет бэкдор с удалённым PowerShell-управлением

APT

В марте 2026 года специалисты по информационной безопасности обнаружили новую кампанию, связанную с иранской государственной группировкой MuddyWater. Злоумышленники используют трёхстадийный загрузчик, получивший название PatchAgent, который заканчивается внедрением полнофункционального HTTP-бэкдора. Угроза нацелена на правительственные организации, телекоммуникационный сектор, оборонную промышленность и другие стратегически важные отрасли по всему миру - традиционные цели MuddyWater. Основным вектором доставки является ClickFix-атака, при которой жертву обманным путём заставляют скопировать и выполнить вредоносную команду через буфер обмена.

Описание

Цепочка заражения начинается с DLL-файла cloud.dll, который выполняется через штатную утилиту regsvr32 с ключом /s. Этот COM-сервер выступает в роли дроппера. Он расшифровывает два встроенных файла и сохраняет их в временную папку %TEMP%. Первый файл - wuaupdt.exe, второй - wuaupdt.dat. После записи cloud.dll регистрирует собственный CLSID-идентификатор в реестре, что позволяет перезапускать дроппер при обращении к этой COM-записи. Это дополнительный механизм закрепления.

Файл wuaupdt.exe является основным управляющим элементом второй стадии. Он проверяет целостность зашифрованного контейнера PTCH v2 с помощью HMAC-SHA256 и расшифровывает полезную нагрузку алгоритмом AES-256-CBC через системный Windows BCrypt. Ключ шифрования передаётся дроппером как аргумент командной строки. Если проверка подлинности не проходит, расшифровка не начинается - это защищает контейнер от модификации. После успешного декодирования wuaupdt.exe размещает расшифрованный шелл-код в памяти и передаёт ему управление.

Третья стадия представляет собой 20-килобайтный позиционно-независимый x64-шелл-код. Он динамически разрешает все необходимые Windows API, проверяет наличие отладчика, затем запускает lefitimnyy процесс notepad.exe в приостановленном состоянии, подменяет его образ памяти собственной копией (техника подмены процесса) и возобновляет выполнение. Таким образом, бэкдор работает внутри процесса notepad.exe, оставаясь незаметным для многих средств мониторинга процессов. Кроме того, шелл-код самостоятельно устанавливает механизм закрепления: копирует себя в папку %APPDATA%\Microsoft\PatchAgent\ под именем svc_upd.exe и добавляет запись в автозагрузку через ветку реестра HKCU\...\Run. Это создаёт избыточную персистентность - даже если удалить одну из записей, другая восстановит присутствие.

Как показал анализ вредоносного кода, бэкдор связывается с командно-контрольным сервером по адресу 46.30.188[.]99 через простой HTTP-протокол. Используются три конечные точки API: /api/checkin для первоначальной регистрации, /api/cmd/<id> для получения задач, /api/result/<id> для отправки результатов. При регистрации бэкдор передаёт имя компьютера в формате JSON. Сервер возвращает задание в виде base64-закодированной команды PowerShell. Бэкдор выполняет её скрыто, захватывает вывод через системные каналы, кодирует его в base64 и отправляет обратно. Встроенные функции позволяют читать, записывать, удалять файлы и перечислять каталоги. Для самоудаления предусмотрена команда "xxxxxremove": она удаляет запись из автозагрузки, стирает исполняемый файл и завершает процесс.

Инфраструктурные исследования выявили дополнительные хосты, связанные с этой кампанией. IP 185.228.83[.]217 имеет очень высокий уровень доверия как часть кластера PatchAgent и канал доставки ClickFix. На этом сервере обнаружена страница, имитирующая проверку Cloudflare. После нажатия кнопки проверки в буфер обмена копировалась команда, которая запускала консольный процесс conhost и выполняла odbcconf /f cloud.rsp через WebDAV. Эта команда инициирует загрузку дополнительного полезного кода с удалённого ресурса. Другие хосты, такие как 41.216.188[.]46 и 31.57.219[.]68, оценены с меньшей уверенностью, но также могут принадлежать оператору. На серверах обнаружены единые панели входа, стилизованные под Zabbix, и одинаковые шаблоны URL-адресов команд. Это указывает на небольшой операционный кластер, а не на изолированный сервер.

Атрибуция к MuddyWater основана на совокупности признаков: трёхстадийная архитектура с COM-DLL и regsvr32, маскировка под системные утилиты Windows Update, использование самописного шифрованного контейнера PTCH, выполнение PowerShell через бэкдор, подмена процесса, HTTP-канал с JSON-запросами и характерные для группы методы закрепления. Аналитики оценивают уровень уверенности как высокий, опираясь на поведение самого вредоносного кода и инфраструктурные корреляции, а не только на фишинговые страницы ClickFix.

Для защитников приоритетными действиями являются: поиск по предоставленным хешам файлов (cloud.dll, wuaupdt.exe, wuaupdt.dat), мониторинг запусков regsvr32 с необычными параметрами, проверка записей автозагрузки с именем PatchAgent или SvcUpd в пользовательском разделе реестра, а также анализ HTTP-трафика на наличие обращений к /api/checkin и /api/cmd/. Обнаружение этих индикаторов с высокой вероятностью свидетельствует о компрометации инфраструктуры MuddyWater с использованием нового загрузчика PatchAgent.

Индикаторы компрометации

Комментарии: 0