DRBControl: бэкдор типа 1 и загрузчик Mofu Loader

В декабре 2025 года исследователи раскрыли и подробно проанализировали новое вредоносное ПО — бэкдор типа 1, которое, по оценкам экспертов, применяется хакерской группировкой DRBControl. На основе сходств в коде и поведении фрагментов вредоносного ПО аналитики связывают эту группу с ранее известными APT-группами, такими как APT41 и APT27.

Как происходило заражение и первичная маскировка

Анализ начался с DLL-файла wlbsctrl.dll, загруженного с Тайваня и выполненного через технику DLL side-loading, что позволило маскировать вредоносный модуль под легитимный файл. Вредонос использует загрузчик шелл-кода под названием Mofu Loader, который динамически разрешает адреса функций Windows API с помощью хэширования API — алгоритма на основе ROR11.

Технические особенности и функциональность

  • Архитектура: вредонос написан на C++ с применением объектно-ориентированных подходов; реализация классов и наследования позволяет извлекать данные о типах во время выполнения (RTTI), что облегчает углублённый анализ.
  • Тип: продвинутый троян удалённого доступа (RAT) с расширенным набором функциональных возможностей по сравнению с ранее наблюдавшимися образцами.
  • Устойчивость запуска: вместо использования классической записи в раздел реестра Run бэкдор обеспечивает автозапуск, помещая ярлык в папку автозагрузки (Startup), что представляет альтернативную технику сохранения присутствия.
  • Динамическая конфигурация: бэкдор способен работать в режиме захвата сетевых пакетов (описан как «неразборчивый режим»), извлекая из трафика внешние параметры конфигурации, включающие адреса серверов управления (C2). Это означает, что строки C2 не обязательно зашиты в бинарнике в открытом виде.
  • Неиспользуемые механизмы: в коде присутствует функциональность для получения данных конфигурации со страницы профиля на social.msdn.microsoft.com (служба ныне прекращена). Эта возможность коррелирует с приёмами, замеченными в образцах APT41 и семействе ShadowPad.
  • Перехват вводимых данных: имеются модули Keylogger и слежения за буфером обмена; в новых вариантах изменены путь к выходному файлу и схемы кодирования их данных, что указывает на эволюцию способов обработки и эксфильтрации.

Связи с другими угрозами и эволюция

Параллели в архитектуре, техниках и отдельных кодовых фрагментах указывают на общие корни и возможное сотрудничество или общую базу инструментов между DRBControl и такими группами, как APT41 и APT27. Наблюдаемые приёмы — использование внешних источников для конфигурации, модульность загрузчика и сложные методы разрешения API — также напоминают элементы, присущие ShadowPad.

По имеющимся данным, DRBControl поддерживает активную кибердеятельность по крайней мере с 2020 года. Обнаруженный бэкдор типа 1 потенциально может быть применён в будущих кампаниях злоумышленников, что делает вероятность повторных атак реальной.

Индикаторы компрометации и помощь в обнаружении

В работе перечислены конкретные хэш-значения, связанные с обнаруженными образцами вредоносного ПО, чтобы помочь службам безопасности и SOC в выявлении и смягчении угроз, исходящих от этого инструментария. Рекомендуется интегрировать эти индикаторы в механизмы детекции файло- и сетевых IOC.

Рекомендации для защиты

  • Обновить процессы мониторинга на предмет использования техник DLL side-loading и загрузчиков типа Mofu Loader.
  • Контролировать целостность и источники загрузки критичных DLL; блокировать подозрительные или неподписанные компоненты.
  • Включить анализ сетевого трафика на предмет нетипичных стренгов C2 и использования «неразборчивого режима» для извлечения конфигурации.
  • Интегрировать предоставленные хэш-значения в SIEM и инструменты EDR/AV для автоматического опознавания.
  • Проверить политики автозапуска: мониторить папку автозагрузки (Startup) на появление неожиданных ярлыков и скриптов.

Вывод

Описанный бэкдор типа 1 представляет собой тщательно спроектированный инструмент, сочетающий современные методы сокрытия и гибкие механизмы конфигурации. Его появление подтверждает продолжающуюся активность группы DRBControl и свидетельствует о непрерывной эволюции тактик, техник и процедур (TTP) авторов вредоносного ПО. Организациям и специалистам по безопасности важно учитывать новые векторы внедрения и приспосабливаться к изменениям в способах хранения и получения конфигурации, чтобы своевременно обнаруживать и блокировать подобные угрозы.

«Эксперты отмечают, что бэкдор реализует нетипичные для ранних версий приёмы — например, вытягивание конфигурации из сетевого трафика вместо хранения её в открытом виде».

Для оперативного реагирования и детального анализа рекомендуется обратиться к полному техническому отчёту, где перечислены все хэш-значения и дополнительные индикаторы компрометации.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: