Новый трёхстадийный загрузчик PatchAgent: MuddyWater доставляет бэкдор с удалённым PowerShell-управлением

APT

В марте 2026 года специалисты по информационной безопасности обнаружили новую кампанию, связанную с иранской государственной группировкой MuddyWater. Злоумышленники используют трёхстадийный загрузчик, получивший название PatchAgent, который заканчивается внедрением полнофункционального HTTP-бэкдора. Угроза нацелена на правительственные организации, телекоммуникационный сектор, оборонную промышленность и другие стратегически важные отрасли по всему миру - традиционные цели MuddyWater. Основным вектором доставки является ClickFix-атака, при которой жертву обманным путём заставляют скопировать и выполнить вредоносную команду через буфер обмена.

Описание

Цепочка заражения начинается с DLL-файла cloud.dll, который выполняется через штатную утилиту regsvr32 с ключом /s. Этот COM-сервер выступает в роли дроппера. Он расшифровывает два встроенных файла и сохраняет их в временную папку %TEMP%. Первый файл - wuaupdt.exe, второй - wuaupdt.dat. После записи cloud.dll регистрирует собственный CLSID-идентификатор в реестре, что позволяет перезапускать дроппер при обращении к этой COM-записи. Это дополнительный механизм закрепления.

Файл wuaupdt.exe является основным управляющим элементом второй стадии. Он проверяет целостность зашифрованного контейнера PTCH v2 с помощью HMAC-SHA256 и расшифровывает полезную нагрузку алгоритмом AES-256-CBC через системный Windows BCrypt. Ключ шифрования передаётся дроппером как аргумент командной строки. Если проверка подлинности не проходит, расшифровка не начинается - это защищает контейнер от модификации. После успешного декодирования wuaupdt.exe размещает расшифрованный шелл-код в памяти и передаёт ему управление.

Третья стадия представляет собой 20-килобайтный позиционно-независимый x64-шелл-код. Он динамически разрешает все необходимые Windows API, проверяет наличие отладчика, затем запускает lefitimnyy процесс notepad.exe в приостановленном состоянии, подменяет его образ памяти собственной копией (техника подмены процесса) и возобновляет выполнение. Таким образом, бэкдор работает внутри процесса notepad.exe, оставаясь незаметным для многих средств мониторинга процессов. Кроме того, шелл-код самостоятельно устанавливает механизм закрепления: копирует себя в папку %APPDATA%\Microsoft\PatchAgent\ под именем svc_upd.exe и добавляет запись в автозагрузку через ветку реестра HKCU\...\Run. Это создаёт избыточную персистентность - даже если удалить одну из записей, другая восстановит присутствие.

Как показал анализ вредоносного кода, бэкдор связывается с командно-контрольным сервером по адресу 46.30.188[.]99 через простой HTTP-протокол. Используются три конечные точки API: /api/checkin для первоначальной регистрации, /api/cmd/<id> для получения задач, /api/result/<id> для отправки результатов. При регистрации бэкдор передаёт имя компьютера в формате JSON. Сервер возвращает задание в виде base64-закодированной команды PowerShell. Бэкдор выполняет её скрыто, захватывает вывод через системные каналы, кодирует его в base64 и отправляет обратно. Встроенные функции позволяют читать, записывать, удалять файлы и перечислять каталоги. Для самоудаления предусмотрена команда "xxxxxremove": она удаляет запись из автозагрузки, стирает исполняемый файл и завершает процесс.

Инфраструктурные исследования выявили дополнительные хосты, связанные с этой кампанией. IP 185.228.83[.]217 имеет очень высокий уровень доверия как часть кластера PatchAgent и канал доставки ClickFix. На этом сервере обнаружена страница, имитирующая проверку Cloudflare. После нажатия кнопки проверки в буфер обмена копировалась команда, которая запускала консольный процесс conhost и выполняла odbcconf /f cloud.rsp через WebDAV. Эта команда инициирует загрузку дополнительного полезного кода с удалённого ресурса. Другие хосты, такие как 41.216.188[.]46 и 31.57.219[.]68, оценены с меньшей уверенностью, но также могут принадлежать оператору. На серверах обнаружены единые панели входа, стилизованные под Zabbix, и одинаковые шаблоны URL-адресов команд. Это указывает на небольшой операционный кластер, а не на изолированный сервер.

Атрибуция к MuddyWater основана на совокупности признаков: трёхстадийная архитектура с COM-DLL и regsvr32, маскировка под системные утилиты Windows Update, использование самописного шифрованного контейнера PTCH, выполнение PowerShell через бэкдор, подмена процесса, HTTP-канал с JSON-запросами и характерные для группы методы закрепления. Аналитики оценивают уровень уверенности как высокий, опираясь на поведение самого вредоносного кода и инфраструктурные корреляции, а не только на фишинговые страницы ClickFix.

Для защитников приоритетными действиями являются: поиск по предоставленным хешам файлов (cloud.dll, wuaupdt.exe, wuaupdt.dat), мониторинг запусков regsvr32 с необычными параметрами, проверка записей автозагрузки с именем PatchAgent или SvcUpd в пользовательском разделе реестра, а также анализ HTTP-трафика на наличие обращений к /api/checkin и /api/cmd/. Обнаружение этих индикаторов с высокой вероятностью свидетельствует о компрометации инфраструктуры MuddyWater с использованием нового загрузчика PatchAgent.

Индикаторы компрометации

IPv4

  • 13.107.213.38
  • 13.107.246.38
  • 150.171.73.13
  • 150.171.74.13
  • 185.183.34.168
  • 185.228.83.217
  • 209.85.145.132
  • 23.11.32.159
  • 31.57.219.68
  • 41.216.188.46
  • 46.30.188.99
  • 52.111.227.11
  • 92.53.69.246

IPv4 Port Combination

  • 185.228.83.217:8080
  • 185.228.83.217:8082
  • 185.228.83.217:8443
  • 31.57.219.68:8080
  • 41.216.188.46:8443
  • 46.30.188.99:8082
  • 46.30.188.99:8443
  • 46.30.188.99:9090

Domain

  • bx.digitech.ru

Malicious LNK

  • \\185.228.83.217\DavWWWRoot\cloud.rsp

URL

  • http://185.228.83.217:8443/api/checkin
  • http://185.228.83.217:8443/api/cmd/50ee0d88
  • http://185.228.83.217:8443/api/cmd/532ec2dd
  • http://185.228.83.217:8443/api/cmd/d654b82b
  • http://185.228.83.217:8443/api/cmd/e99899fa
  • http://185.228.83.217:8443/api/cmd/f3821897
  • http://46.30.188.99:8443/api/checkin
  • http://46.30.188.99:8443/api/cmd/bfaf34b8
  • http://caribbeansquash.org/
  • http://gvpns.us/
  • http://offercentralm.com/
  • http://ukpod.co.uk/
  • https://123a.in/
  • https://ai-informer.net/
  • https://bnr.international/
  • https://galacoeng.com/
  • https://realmoney999.uno/
  • https://schoolauth.art/
  • https://seo-conference.by/wp-themes/Cloudflare/Verification/UserID6389452515832
  • https://sman1secanggang.sch.id/
  • https://www.handbagfashion.com/verification.html

MD5

  • 230bb7c97fbb1e96d9ebee43cfa09024
  • 3895302964bcb46729c61f82a798ef96
  • 728edd84b46d32d1fd520aa735f8611e
  • d4a0b5b1f5d4f43ff01360d2f16f171b

SHA256

  • 080e5ded51c69bcb1a173bbf035a4ed48d259e2f0343115f8e0bcd8a932d57eb
  • 151dd3d4f9228cf88d67b9e165f8da2bd0baa7e9e46bc3621c1a02e89e7d8feb
  • 155275fdade744919de3d657a16c197b2f736764c14129e27e8517aed824f84e
  • 27a5d818f690b4c0b1679381ee48ffafb8d3b4ad6247797c32698bd6992a224f
  • 28e55dc62f9a9c9938c3b48b2d17a33d6fa96e74c1e9d31f5c685fef8c39b217
  • 3ca8ae1d0a0682c941d71b722171f69cde2abff6f5f3092c6af56d001d01c070
  • 48e455d24aede6586d5fe2af3ba5eabd15f53ff68de7fb38a4021f0b61f3c2d4
  • 515332a4fada0648a84c6d683e36363918f23f03ef7bf97e936c795829a9623f
  • 59bfe9bc385ad69f50793ce4a53397316d7a875a7148a63c16df9b674c6cda64
  • 5c33e3dfa983e99e0dc1618fdf7893c43182d6ef079f34fe3c94887b63ab274c
  • 5ce2d378811c84c085f39d0ce264d03138cbdd46ae752adb1b8d2373f6873bae
  • 5d9190292acdd48ba0fc35080f7e7448f3cdf0d79199a4d23f0f49b5341fdf29
  • 6d36bfa3e893c11294e3421de9e836e0fe68f97b20fa9d9eebbfb66d79136caf
  • 70c2a120148a8d0e40f4abfb54578561c38a9b4ce0ea6cf6067b925e319806e0
  • 78906623ce30eba7174e99d7f9d1df5fe69d1fdd7d5eb36329963e29b65bef2e
  • 7af3c84441f40b8a7f6660e1e78bd8806c715ec1b466fd62916466d50224797a
  • 7e4549de761b5bdb361bf22e3f3069539400448094c45d2e84175d76b6553853
  • 816f1f4df1f3964c807ea3606a6319a7872b6de54dd9286c1fed4982d6982af6
  • 8d0c4a2565d38c923a50bb5daf512a7b80633643c65b5464d665e5f71b8fbd55
  • 8d217ad2ff7ed9e162cbd20bd207562f7e4f50d3e4d1f36ab01d653380176d16
  • 90f2ac28649c8877379014012263125fdb86489ccc8d6cc80180437dbdf3be8c
  • a01634a49545e05dcb1624aec62184f1f45c9224e4d356d191971914a4668a5a
  • a361e7885c36bacb3fd9cb068da207c3b9329962cac022d06e28923939f575e8
  • a556272456a474721a285f28dba2219f154147f5869932f45408774fead54fca
  • a8d63e598ea6a8eaf7d34eeb240ca75e9b89c18df88fe4d43b3ff3d53a723f4b
  • aaea67f04f2a6b3ae212b3565b108b92cce157eff1c77b455fe2eadb57c86fb5
  • af5a2f1b7e388d4fb49d72e8f453fda673472ad603bf72aee4869a34b37f535a
  • bc9c4e81bc9acd2a93de62ba696009084594161da3db5eddc4774a006d8bd07e
  • be8cc24348cd36f001cef3554a2e20faba192fddb72c4188c14a22789a9d484f
  • bf38ae8c1b495b2a547337759969967a8bf632f5adbbd9a9bb7c724007d684b8
  • c0daec5c4417c16de8bced454b51cc02c0ee57ff66257b9516d6ae69ecf539ef
  • d45e5ea038841b4c4ae8ea4199ed8bee6cdf9926640bf02458f0820c394cddd3
  • d60b04ecea3adb58b4369d4e52121377a9bc28fa1a29b69ceee60144c47492a2
  • e792788fef507ae1fde22cf0c38c0569dc13c6fb8f23b79937cd1f606fa8394c
  • e88d528e951c55e3f5dcd8e1f10a161ab5f5d64f8663f65fd49d4558aea3274b
  • f051f14146e69ffd2f22c48c5126f53e8a94e2ce86b9adb46de0fb5230d46538
  • f123bfdf0dff864b36c92e4ea7963d86f18c4cff0a29ed186e9f6eec940fa6b5
  • f552f87811e0ac4c6757926e79bbf3a38fe6648634aaadb5a01f6e87e3a4951a
  • fbc2b2bc5365528b68b60a150e85407c0f51952b95c272ac7d85714fd1e0e8bd
  • fbefbd142aa9e842754ad914e9a3b14a60129fe8b9863db23e2c8c697b5923aa

Комментарии: 0