В 2023 году Cisco Talos обнаружил компромат на предприятие критической инфраструктуры, который включал в себя брокера первоначального доступа, известного как ToyMaker. Этот брокер использовал уязвимые системы, чтобы установить свой собственный бэкдор под названием LAGTOY и извлечь учетные данные из жертвенной компании.
Описание
LAGTOY затем использовался для создания обратных оболочек и выполнения команд на зараженных устройствах. После примерно трехнедельного затишья банда двойного вымогательства Cactus использовала украденные учетные данные ToyMaker для проникновения в сеть жертвы и осуществления вредоносных действий.
ToyMaker провел предварительную разведку и установил свой бэкдор в течение недели, но не предпринимал дальнейших действий. В то время как ToyMaker был финансово мотивированным и не преследовал шпионские цели, Cactus был группой двойного вымогательства, которая распространяла выкупное ПО и использующая различные тактики и процедуры.
ToyMaker использовал LAGTOY, пользовательское семейство вредоносных программ, чтобы проникнуть в среду организации через уязвимые серверы, выходящие в Интернет. После проникновения, ToyMaker проводил разведку и создавал фальшивые учетные записи, а затем запускал SSH-приемник на зараженной конечной точке. Затем он соединялся с удаленным узлом для загрузки исполняемого файла Magnet RAM Capture, который использовался для извлечения учетных данных.