Эксперты Group-IB Threat Intelligence обнаружили масштабную фишинговую кампанию, которая с высокой степенью уверенности приписывается группе Advanced Persistent Threat (APT, продвинутая постоянная угроза) MuddyWater. Атака была нацелена на международные организации и государственные структуры Ближнего Востока и Северной Африки, при этом злоумышленники использовали скомпрометированный почтовый ящик для рассылки вредоносных писем. Целью кампании стал сбор разведывательной информации.
Описание
Группа MuddyWater, связанная с Ираном, уже несколько лет активно проводит шпионские операции по всему миру. В данной кампании злоумышленники получили доступ к почтовому аккаунту через NordVPN - легитимный сервис, который был использован для прикрытия реального местоположения. С помощью этого аккаунта MuddyWater рассылала фишинговые письма, маскируя их под официальную переписку. Такой подход позволял эксплуатировать доверие жертв к адресату и повышал вероятность успеха атаки.
В письмах содержались документы Microsoft Word, которые побуждали получателей включить макросы для просмотра содержимого. После активации макросов выполнялся вредоносный код на языке Visual Basic for Applications (VBA), который в конечном итоге приводил к установке на систему жертвы четвертой версии бэкдора Phoenix. Этот бэкдор обеспечивал злоумышленникам удаленный контроль над зараженными компьютерами, сбор данных и возможность проведения дальнейших атак.
Атрибуция кампании MuddyWater была проведена с высокой степенью уверенности на основе анализа инструментов, техник и процедур (TTPs). В частности, в атаке использовались уникальные семейства вредоносного ПО - FakeUpdate (инжектор) и Phoenix Backdoor, которые ранее наблюдались исключительно в операциях MuddyWater. Также специалисты Group-IB обнаружили совпадения в коде макросов, инфраструктуре и целевых предпочтениях группы, которая традиционно фокусируется на государственных организациях Ближнего Востока.
Целями атаки стали более 100 государственных учреждений, а также международные организации, занимающиеся вопросами сотрудничества и гуманитарной помощью. Анализ списка получателей писем показал, что злоумышленники обладают детальной информацией о своих жертвах: в рассылке фигурировали как официальные почтовые адреса (например, с доменом .gov), так и личные аккаунты на Yahoo, Gmail и Hotmail.
Четвертая версия бэкдора Phoenix продемонстрировала новые механизмы persistence (устойчивости в системе). Помимо модификации реестра в ключе Winlogon, в коде вредоноса был обнаружен дополнительный компонент - библиотека COM, предназначенная для запуска исполняемого файла Mononoke.exe. Этот артефакт ранее встречался в другом malware, связанном с MuddyWater, что указывает на возможную адаптацию инструментов внутри группы.
Инфраструктура командования и управления (C2) атаки была развернута на домене screenai[.]online, который регистрировался через NameCheap и использовал DNS-серверы CloudFlare для маскировки. Реальный IP-адрес сервера - 159.198.36[.]115 - принадлежал NameCheap и располагался во Франции. Активность C2-сервера продолжалась всего пять дней: с 19 по 24 августа 2025 года. За это время MuddyWater успела развернуть на нем несколько инструментов для удаленного доступа и сбора данных.
На сервере были обнаружены утилиты удаленного мониторинга и управления (RMM), включая PDQ RMM и Action1, а также кастомный стилер браузерных паролей Chromium_Stealer. Этот стилер маскировался под приложение-калькулятор и был способен извлекать учетные данные из Google Chrome, Opera, Brave и Microsoft Edge. Собранные данные сохранялись в зашифрованном виде в файле на зараженной системе.
Кампания MuddyWater демонстрирует растущую изощренность группы, которая умело сочетает социальную инженерию, обновленные версии собственного вредоносного ПО и легитимные инструменты для повышения скрытности. Учитывая геополитическую обстановку в регионе и историческую активность группы, эксперты Group-IB ожидают продолжения подобных операций с использованием новых скомпрометированных аккаунтов и модифицированных payload (полезных нагрузок). MuddyWater остается одной из наиболее устойчивых APT-групп, чья деятельность направлена на долгосрочный сбор разведывательной информации.