یک درپشتی (backdoor) جدید با نام «Mistic» در حملات مالیمحور علیه سازمانهای فعال در حوزههای بیمه، آموزش، فناوری اطلاعات و خدمات حرفهای شناسایی شده است. محققان شرکت امنیت سایبری سیمانتک (Symantec) این بدافزار را به گروه کارگزار دسترسی اولیه (initial access broker) موسوم به KongTuke/Woodgnat مرتبط میدانند که از سال ۲۰۲۴ فعال بوده و دسترسی به شبکههای سازمانی را به گروههای باجافزاری نظیر Qilin، Interlock، Rhysida، Akira، 8Base و Black Basta میفروشد. این بدافزار که از ماه آوریل در نفوذها مورد استفاده قرار گرفته، با بهرهگیری از تکنیک بارگذاری جانبی DLL (DLL side-loading) اجرا میشود و برای فرار از شناسایی، پیلودها را مستقیماً در حافظه اجرا میکند بدون اینکه فایلی روی دیسک بنویسد. همچنین یک صفحه ورود جعلی برای سرقت اعتبارنامههای کاربران نمایش میدهد.
شرکت امنیت ابری Zscaler که این بدافزار را با نام MTLBackdoor ردیابی میکند، گزارش داده که Mistic در ماه مه از طریق زنجیره آلودگی چندمرحلهای ClickFix توزیع شده است. یکی از قابلیتهای کلیدی این بدافزار، توانایی بارگذاری فایلهای شیء Beacon (BOFs) برای گسترش عملکرد خود است؛ این فایلهای کوچک C مستقیماً در حافظه اجرا میشوند و هیچ ردپایی روی دیسک باقی نمیگذارند. سیمانتک تأکید میکند که Mistic ابزاری مخفیانه برای حفظ دسترسی پایدار و بلندمدت در شبکههای آلوده طراحی شده و وجود آن روند استفاده از ابزارهای سفارشی در حملات باجافزاری را تأیید میکند.
کلمات کلیدی : بدافزار Mistic, درپشتی KongTuke, حملات باجافزاری, بارگذاری جانبی DLL, کارگزار دسترسی اولیه, سرقت اعتبارنامه

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.