Queen

Бэкдор Mistic связан с брокером доступа KongTuke и атаками вымогателей

image source

Бэкдор Mistic (также известный как MLTBackdoor) активен с апреля и предположительно связан с группировкой KongTuke (Woodgnat) — брокером начального доступа, продающим взломанные сети вымогателям.

KongTuke ранее связывали с группировками Qilin, Interlock, Rhysida, Akira, 8Base и Black Basta. Брокеры не разворачивают массово вредоносы — они лишь взламывают системы и продают доступ.

Возможности Mistic:

  • Загрузка, скачивание, переименование и удаление файлов

  • Создание папок и получение команд с C2-сервера

  • Загрузка payload прямо в RAM, минуя антивирусы

  • Встроенный «аварийный выключатель» для скрытного долгосрочного доступа

В одном из случаев Mistic проникал через легитимный MpExtMs.exe, загружаясь из EndpointDlp.dll.

Первой о бэкдоре сообщила Zscaler. Позднее Symantec и Carbon Black зафиксировали атаки на организации в страховой, образовательной и технологической отраслях. Также выявлена связь с трояном ModeloRAT той же группировки.

источник

0 комментариев

Редактор комментария
Пока нет комментариев
Станьте первым, кто оставит мнение на этот топик