Нова задна врата Mistic подпомага атаки на групи за рансъмуер

Инструментът е свързан с брокера на първоначален достъп KongTuke

Изследователи от Symantec са идентифицирали нова задна врата, наречена Mistic, която се използва в атаки срещу организации от секторите на застраховането, образованието, информационните технологии и професионалните услуги. Според експертите инструментът е свързан с групата KongTuke (Woodgnat) – брокер на първоначален достъп, който продава компрометирани корпоративни мрежи на оператори на рансъмуер като Qilin, Rhysida, Akira, 8Base, Interlock и Black Basta.

Наблюденията показват, че Mistic се използва поне от април тази година и в някои случаи е бил внедряван непосредствено след заразяване с ModeloRAT, разпространяван чрез социално инженерство в Microsoft Teams.

Mistic е създаден за продължително и незабележимо присъствие

При анализираните атаки се използва легитимният файл MpExtMs.exe за зареждане на злонамерена DLL библиотека, която активира Mistic. Допълнителен .NET модул показва фалшив екран за вход с цел кражба на потребителски идентификационни данни.

След установяване на връзка със сървърите за управление нападателите получават широк набор от възможности, включително:

  • качване, изтегляне, преместване и изтриване на файлове;
  • изпълнение на код директно в паметта;
  • създаване на директории;
  • промяна на интервалите за комуникация със сървъра;
  • самоунищожаване и премахване на следите от системата.

Според Symantec именно изпълнението на код в паметта и наличието на механизъм за самоунищожение показват, че Mistic е предназначен за дългосрочно и трудно откриваемо присъствие.

ClickFix кампании и разширяване на възможностите

Изследователи от Zscaler са установили, че Mistic, проследяван от тях като MTLBackdoor, е бил разпространяван чрез многоетапни ClickFix атаки. Особено опасна е поддръжката на Beacon Object Files (BOF), които позволяват изпълнение на допълнителни функции директно в паметта без запис върху диска.

Според експертите появата на Mistic потвърждава тенденцията операторите на рансъмуер и свързаните с тях групи да използват все по-специализирани и трудно откриваеми инструменти за проникване и поддържане на достъп до корпоративни мрежи.

e-security.bg

Подобни

NIST търси решения за по-добро управление на OT в критичната инфраструктура
19.07.2026
NIST
Ransomware атаките срещу здравния сектор се засилват
13.07.2026
ai-healthcare-9106907_1280
Австралия предупреждава за мащабна кампания срещу WordPress, Joomla и други CMS платформи
13.07.2026
cybersecurity3
Progress призова клиентите на ShareFile незабавно да изключат своите Storage Zone Controllers
11.07.2026
progress-software-co-logo
Летните отпуски - предпочитаното време за кибератаки
10.07.2026
peggy_marco-sunset-5560658_640
Microsoft премахва OWA Light от Exchange Server
10.07.2026
microsoft-exchange-logo-png-what-is-microsoft-exchange-1913

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy