Бэкдор Mistic (также известный как MLTBackdoor) активен с апреля и предположительно связан с группировкой KongTuke (Woodgnat) — брокером начального доступа, продающим взломанные сети вымогателям.
KongTuke ранее связывали с группировками Qilin, Interlock, Rhysida, Akira, 8Base и Black Basta. Брокеры не разворачивают массово вредоносы — они лишь взламывают системы и продают доступ.
Возможности Mistic:
Загрузка, скачивание, переименование и удаление файлов
Создание папок и получение команд с C2-сервера
Загрузка payload прямо в RAM, минуя антивирусы
Встроенный «аварийный выключатель» для скрытного долгосрочного доступа
В одном из случаев Mistic проникал через легитимный MpExtMs.exe, загружаясь из EndpointDlp.dll.
Первой о бэкдоре сообщила Zscaler. Позднее Symantec и Carbon Black зафиксировали атаки на организации в страховой, образовательной и технологической отраслях. Также выявлена связь с трояном ModeloRAT той же группировки.

0 комментариев