Инструментът е свързан с брокера на първоначален достъп KongTuke
Изследователи от Symantec са идентифицирали нова задна врата, наречена Mistic, която се използва в атаки срещу организации от секторите на застраховането, образованието, информационните технологии и професионалните услуги. Според експертите инструментът е свързан с групата KongTuke (Woodgnat) – брокер на първоначален достъп, който продава компрометирани корпоративни мрежи на оператори на рансъмуер като Qilin, Rhysida, Akira, 8Base, Interlock и Black Basta.
Наблюденията показват, че Mistic се използва поне от април тази година и в някои случаи е бил внедряван непосредствено след заразяване с ModeloRAT, разпространяван чрез социално инженерство в Microsoft Teams.
Mistic е създаден за продължително и незабележимо присъствие
При анализираните атаки се използва легитимният файл MpExtMs.exe за зареждане на злонамерена DLL библиотека, която активира Mistic. Допълнителен .NET модул показва фалшив екран за вход с цел кражба на потребителски идентификационни данни.
След установяване на връзка със сървърите за управление нападателите получават широк набор от възможности, включително:
- качване, изтегляне, преместване и изтриване на файлове;
- изпълнение на код директно в паметта;
- създаване на директории;
- промяна на интервалите за комуникация със сървъра;
- самоунищожаване и премахване на следите от системата.
Според Symantec именно изпълнението на код в паметта и наличието на механизъм за самоунищожение показват, че Mistic е предназначен за дългосрочно и трудно откриваемо присъствие.
ClickFix кампании и разширяване на възможностите
Изследователи от Zscaler са установили, че Mistic, проследяван от тях като MTLBackdoor, е бил разпространяван чрез многоетапни ClickFix атаки. Особено опасна е поддръжката на Beacon Object Files (BOF), които позволяват изпълнение на допълнителни функции директно в паметта без запис върху диска.
Според експертите появата на Mistic потвърждава тенденцията операторите на рансъмуер и свързаните с тях групи да използват все по-специализирани и трудно откриваеми инструменти за проникване и поддържане на достъп до корпоративни мрежи.









