DRBControl: бэкдор типа 1 и загрузчик Mofu Loader
В декабре 2025 года исследователи раскрыли и подробно проанализировали новое вредоносное ПО — бэкдор типа 1, которое, по оценкам экспертов, применяется хакерской группировкой DRBControl. На основе сходств в коде и поведении фрагментов вредоносного ПО аналитики связывают эту группу с ранее известными APT-группами, такими как APT41 и APT27.
Как происходило заражение и первичная маскировка
Анализ начался с DLL-файла wlbsctrl.dll, загруженного с Тайваня и выполненного через технику DLL side-loading, что позволило маскировать вредоносный модуль под легитимный файл. Вредонос использует загрузчик шелл-кода под названием Mofu Loader, который динамически разрешает адреса функций Windows API с помощью хэширования API — алгоритма на основе ROR11.
Технические особенности и функциональность
- Архитектура: вредонос написан на C++ с применением объектно-ориентированных подходов; реализация классов и наследования позволяет извлекать данные о типах во время выполнения (RTTI), что облегчает углублённый анализ.
- Тип: продвинутый троян удалённого доступа (RAT) с расширенным набором функциональных возможностей по сравнению с ранее наблюдавшимися образцами.
- Устойчивость запуска: вместо использования классической записи в раздел реестра Run бэкдор обеспечивает автозапуск, помещая ярлык в папку автозагрузки (Startup), что представляет альтернативную технику сохранения присутствия.
- Динамическая конфигурация: бэкдор способен работать в режиме захвата сетевых пакетов (описан как «неразборчивый режим»), извлекая из трафика внешние параметры конфигурации, включающие адреса серверов управления (C2). Это означает, что строки C2 не обязательно зашиты в бинарнике в открытом виде.
- Неиспользуемые механизмы: в коде присутствует функциональность для получения данных конфигурации со страницы профиля на social.msdn.microsoft.com (служба ныне прекращена). Эта возможность коррелирует с приёмами, замеченными в образцах APT41 и семействе ShadowPad.
- Перехват вводимых данных: имеются модули Keylogger и слежения за буфером обмена; в новых вариантах изменены путь к выходному файлу и схемы кодирования их данных, что указывает на эволюцию способов обработки и эксфильтрации.
Связи с другими угрозами и эволюция
Параллели в архитектуре, техниках и отдельных кодовых фрагментах указывают на общие корни и возможное сотрудничество или общую базу инструментов между DRBControl и такими группами, как APT41 и APT27. Наблюдаемые приёмы — использование внешних источников для конфигурации, модульность загрузчика и сложные методы разрешения API — также напоминают элементы, присущие ShadowPad.
По имеющимся данным, DRBControl поддерживает активную кибердеятельность по крайней мере с 2020 года. Обнаруженный бэкдор типа 1 потенциально может быть применён в будущих кампаниях злоумышленников, что делает вероятность повторных атак реальной.
Индикаторы компрометации и помощь в обнаружении
В работе перечислены конкретные хэш-значения, связанные с обнаруженными образцами вредоносного ПО, чтобы помочь службам безопасности и SOC в выявлении и смягчении угроз, исходящих от этого инструментария. Рекомендуется интегрировать эти индикаторы в механизмы детекции файло- и сетевых IOC.
Рекомендации для защиты
- Обновить процессы мониторинга на предмет использования техник DLL side-loading и загрузчиков типа Mofu Loader.
- Контролировать целостность и источники загрузки критичных DLL; блокировать подозрительные или неподписанные компоненты.
- Включить анализ сетевого трафика на предмет нетипичных стренгов C2 и использования «неразборчивого режима» для извлечения конфигурации.
- Интегрировать предоставленные хэш-значения в SIEM и инструменты EDR/AV для автоматического опознавания.
- Проверить политики автозапуска: мониторить папку автозагрузки (Startup) на появление неожиданных ярлыков и скриптов.
Вывод
Описанный бэкдор типа 1 представляет собой тщательно спроектированный инструмент, сочетающий современные методы сокрытия и гибкие механизмы конфигурации. Его появление подтверждает продолжающуюся активность группы DRBControl и свидетельствует о непрерывной эволюции тактик, техник и процедур (TTP) авторов вредоносного ПО. Организациям и специалистам по безопасности важно учитывать новые векторы внедрения и приспосабливаться к изменениям в способах хранения и получения конфигурации, чтобы своевременно обнаруживать и блокировать подобные угрозы.
«Эксперты отмечают, что бэкдор реализует нетипичные для ранних версий приёмы — например, вытягивание конфигурации из сетевого трафика вместо хранения её в открытом виде».
Для оперативного реагирования и детального анализа рекомендуется обратиться к полному техническому отчёту, где перечислены все хэш-значения и дополнительные индикаторы компрометации.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



