Иранская группировка MuddyWater атаковала более 100 госорганов с помощью обновлённого бэкдора Phoenix

Хакерская группа MuddyWater, якобы связанная с Ираном, запустила масштабную операцию нацеливания на дипломатические и государственные учреждения, используя четвёртую версию бэкдора Phoenix. По данным отчёта компании Group-IB, атаки затронули более 100 правительственных организаций, преимущественно на Ближнем Востоке и в Северной Африке.
Группировка MuddyWater известна также под псевдонимами Static Kitten, Mercury и Seedworm. Она ведёт активность в интересах Ирана и регулярно атакует как государственные, так и частные организации, преимущественно в ближневосточном регионе.
По информации исследователей, начало новой кампании датируется 19 августа. В качестве стартовой точки использовалась взломанная учётная запись, доступ к которой был получен через VPN-сервис NordVPN. С её помощью были развернуты фишинговые атаки, в результате которых многочисленные министерства, посольства, консульства и международные миссии получили вредоносные письма.
Письма содержали документы Microsoft Word с внедрённым макрокодом. Получателям предлагалось «включить содержимое», после чего запускался макрос VBA, расшифровывавший и сохранявший на диск загрузчик FakeUpdate. Эта вредоносная программа служила связующим звеном для доставки основной полезной нагрузки — бэкдора Phoenix, зашифрованного по алгоритму AES.
По данным Group-IB, 24 августа операторы MuddyWater деактивировали один из C2-серверов (command-and-control), использовавшихся в начальном этапе атаки. Аналитики считают это признаком перехода к более глубокой фазе с использованием дополнительного вредоносного ПО и инструментов удалённого доступа.
Новая версия Phoenix размещается по пути «C:\ProgramData\sysprocupdate.exe» и обеспечивает устойчивое присутствие в системе, изменяя ключи реестра Windows. Это позволяет загружать вредоносное приложение при каждом входе пользователя в систему, тем самым сохраняется контроль над заражённой машиной.
Несмотря на то что Microsoft уже давно отключила автоматический запуск макросов в документах Office, MuddyWater всё ещё применяет этот метод. Отмечается, что группа ранее переходила на более современные приёмы, включая ClickFix, но в данной кампании, по неясным причинам, вернулась к старому сценарию с вложениями и макрокодом.



