MuddyWater использует загрузчик PatchAgent для скрытого запуска бэкдора
MuddyWater применяет многоступенчатый loader PatchAgent: Process Hollowing, AES-256 и атака через ClickFix
Иранская кибершпионская группа MuddyWater расширила арсенал. Специалисты изучили сложный вредоносный loader PatchAgent, реализующий трёхэтапную цепочку выполнения. Атака стартует с легитимной утилиты regsvr32, а завершается полнофункциональным backdoor, который скрытно закрепляется в системе и связывается с C2-сервером.
Трёхступенчатая цепочка PatchAgent
Первым звеном выступает COM dropper cloud.dll, выполняемый с помощью стандартного regsvr32. Такая маскировка позволяет обходить значительную часть средств защиты. В ходе запуска cloud.dll записывает в %TEMP% исполняемый файл wuaupdt.exe и его зашифрованный companion-файл wuaupdt.dat.
wuaupdt.exe служит loader’ом для финальной стадии. В wuaupdt.dat упакован конечный payload, который защищён проприетарным контейнером PTCH v2 с применением AES-256-CBC. Дополнительно целостность данных проверяется по HMAC-SHA256 — shellcode расшифровывается строго после успешной верификации контрольной суммы. Такой подход исключает извлечение импланта без знания криптографических ключей.
Финальный x64 backdoor
Позиционно-независимый shellcode устанавливает HTTP-коммуникации с C2-сервером по IP-адресу 46.30.188.99. Имплант обладает набором продвинутых техник противодействия анализу:
- Dynamic API Resolution — все вызовы Windows API разрешаются на лету, без явных импортов.
- Anti-debugging checks — проверки, выявляющие присутствие отладчика.
- Process Hollowing — запуск легитимного процесса notepad.exe в приостановленном состоянии с последующей подменой его памяти вредоносным кодом.
- Выполнение команд PowerShell по указаниям C2.
- Механизмы persistence и self-delete для закрепления или самоликвидации по команде.
Атрибуция к иранской MuddyWater
Связь с MuddyWater установлена по пересекающимся маркерам. Характерный дизайн loader’а с комбинацией Process Hollowing и Dynamic API Resolution в точности воспроизводит поведенческие паттерны, наблюдавшиеся в предыдущих операциях этой группы. Решающим фактором стало совпадение сетевой инфраструктуры — IP-адрес 46.30.188.99 фигурирует в публичных отчётах об атаках MuddyWater.
Вектор заражения: ClickFix и clipboard hijacking
Вероятный exploitation vector основан на социальной инженерии. Злоумышленники применяют приманку ClickFix, имитирующую легитимные сервисы. Пользователь видит поддельный интерфейс и сам вручную запускает вредоносные команды. Ключевой элемент атаки — техника clipboard hijacking: жертва копирует одну информацию, но буфер обмена подменяется вредоносной строкой, которая затем вставляется и выполняется. Это стирает для пользователя границу между намерением и фактическим действием.
Индикаторы компрометации и меры защиты
Обнаружить активность PatchAgent помогают следующие индикаторы:
- Подозрительные вызовы regsvr32 для загрузки неизвестных DLL, особенно из временных каталогов.
- Нестандартное использование утилиты odbcconf (часто сопутствует подобным кампаниям).
- Сетевой трафик к IP-адресу 46.30.188.99 и связанным с ним доменам.
- Создание приостановленного экземпляра notepad.exe с последующей аномальной активностью — признак внедрения кода.
Проактивный мониторинг перечисленных артефактов, а также пристальное внимание к необычному поведению легитимных системных утилит остаются ключевыми мерами для своевременного выявления и нейтрализации многоступенчатого loader’а, ассоциированного с MuddyWater.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



