Обнаружен бэкдор-призрак Mistic — он исчезает после взлома и открывает путь вымогателям

Самоуничтожающийся бэкдор Mistic, также известный как MLTBackdoor, который используется в кибератаках с апреля, вероятно, связан с группировкой киберпреступников, которая взламывает корпоративные сети, а затем продаёт доступ к ним вымогателям, сообщают исследователи в области кибербезопасности.

Обнаружен бэкдор-призрак Mistic — он исчезает после взлома и открывает путь вымогателям

Выбираем лучший игровой ноутбук до 100 000 рублей: сравнительное тестирование 7 интересных моделей

Обнаружен бэкдор-призрак Mistic — он исчезает после взлома и открывает путь вымогателям

Обзор Intel Core Ultra 7 270K Plus — лучший Arrow Lake за полцены

Обнаружен бэкдор-призрак Mistic — он исчезает после взлома и открывает путь вымогателям

Обзор Intel Core Ultra 5 250K Plus, или Как Arrow Lake превратился в «топ за свои деньги»

Обнаружен бэкдор-призрак Mistic — он исчезает после взлома и открывает путь вымогателям

Ryzen и DDR5-6000 на чипах Samsung — G.Skill даёт добро

Обнаружен бэкдор-призрак Mistic — он исчезает после взлома и открывает путь вымогателям

72 полёта над Марсом: как Ingenuity пережил зиму, сбои и собственную миссию

Обнаружен бэкдор-призрак Mistic — он исчезает после взлома и открывает путь вымогателям

Обзор Ryzen 9 9950X3D2: правильный 16-ядерник с 3D-кешем

Обнаружен бэкдор-призрак Mistic — он исчезает после взлома и открывает путь вымогателям

Первой о бэкдоре сообщили в компании Zscaler — эксперты предположили, что новый вредонос, «вероятно, используется в атаках с применением вымогательского ПО для создания точки доступа и горизонтального распространения». За последние месяцы он применялся для доступа к сетям нескольких организаций, в том числе в страховой, образовательной и технологической сферах, сообщили специалисты Symantec и Carbon Black. «Mistic может быть связан с брокером начального доступа, преследующим финансовые цели и отслеживаемым публично как KongTuke (или Woodgnat), и он использовался в одном из вторжений, в котором также участвовала разработанная этой группировкой троянская программа удалённого доступа ModeloRAT», — заявили они.

Такие группировки не развёртывают в скомпрометированных системах большого числа вредоносных программ — они только взламывают системы компаний и продают этот доступ другим киберпреступникам, в том числе группировкам, которые занимаются вирусами-вымогателями. Ранее KongTuke связывали с атаками различных группировок, специализирующихся на вирусах-вымогателях, в том числе Qilin, Interlock, Rhysida, Akira, 8Base и Black Basta. В одном из случаев Mistic проникал через легитимный файл MpExtMs.exe и загружался из библиотеки EndpointDlp.dll.

Mistic обладает стандартными функциями бэкдора: загружает, скачивает, переименовывает и удаляет файлы. Он также может создавать новые папки и проверять наличие дополнительных команд с контролируемого злоумышленником сервера. Полезные нагрузки он может загружать непосредственно в оперативную память, не записывая вредоносные файлы на диск, обходя тем самым обнаружение при помощи антивирусов. Обладая встроенным «аварийным выключателем», он обеспечивает злоумышленниками скрытый долгосрочный доступ, предупреждают эксперты.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *