MuddyWater использует загрузчик PatchAgent для скрытого запуска бэкдора

MuddyWater применяет многоступенчатый loader PatchAgent: Process Hollowing, AES-256 и атака через ClickFix

Иранская кибершпионская группа MuddyWater расширила арсенал. Специалисты изучили сложный вредоносный loader PatchAgent, реализующий трёхэтапную цепочку выполнения. Атака стартует с легитимной утилиты regsvr32, а завершается полнофункциональным backdoor, который скрытно закрепляется в системе и связывается с C2-сервером.

Трёхступенчатая цепочка PatchAgent

Первым звеном выступает COM dropper cloud.dll, выполняемый с помощью стандартного regsvr32. Такая маскировка позволяет обходить значительную часть средств защиты. В ходе запуска cloud.dll записывает в %TEMP% исполняемый файл wuaupdt.exe и его зашифрованный companion-файл wuaupdt.dat.

wuaupdt.exe служит loader’ом для финальной стадии. В wuaupdt.dat упакован конечный payload, который защищён проприетарным контейнером PTCH v2 с применением AES-256-CBC. Дополнительно целостность данных проверяется по HMAC-SHA256 — shellcode расшифровывается строго после успешной верификации контрольной суммы. Такой подход исключает извлечение импланта без знания криптографических ключей.

Финальный x64 backdoor

Позиционно-независимый shellcode устанавливает HTTP-коммуникации с C2-сервером по IP-адресу 46.30.188.99. Имплант обладает набором продвинутых техник противодействия анализу:

  • Dynamic API Resolution — все вызовы Windows API разрешаются на лету, без явных импортов.
  • Anti-debugging checks — проверки, выявляющие присутствие отладчика.
  • Process Hollowing — запуск легитимного процесса notepad.exe в приостановленном состоянии с последующей подменой его памяти вредоносным кодом.
  • Выполнение команд PowerShell по указаниям C2.
  • Механизмы persistence и self-delete для закрепления или самоликвидации по команде.

Атрибуция к иранской MuddyWater

Связь с MuddyWater установлена по пересекающимся маркерам. Характерный дизайн loader’а с комбинацией Process Hollowing и Dynamic API Resolution в точности воспроизводит поведенческие паттерны, наблюдавшиеся в предыдущих операциях этой группы. Решающим фактором стало совпадение сетевой инфраструктуры — IP-адрес 46.30.188.99 фигурирует в публичных отчётах об атаках MuddyWater.

Вектор заражения: ClickFix и clipboard hijacking

Вероятный exploitation vector основан на социальной инженерии. Злоумышленники применяют приманку ClickFix, имитирующую легитимные сервисы. Пользователь видит поддельный интерфейс и сам вручную запускает вредоносные команды. Ключевой элемент атаки — техника clipboard hijacking: жертва копирует одну информацию, но буфер обмена подменяется вредоносной строкой, которая затем вставляется и выполняется. Это стирает для пользователя границу между намерением и фактическим действием.

Индикаторы компрометации и меры защиты

Обнаружить активность PatchAgent помогают следующие индикаторы:

  • Подозрительные вызовы regsvr32 для загрузки неизвестных DLL, особенно из временных каталогов.
  • Нестандартное использование утилиты odbcconf (часто сопутствует подобным кампаниям).
  • Сетевой трафик к IP-адресу 46.30.188.99 и связанным с ним доменам.
  • Создание приостановленного экземпляра notepad.exe с последующей аномальной активностью — признак внедрения кода.

Проактивный мониторинг перечисленных артефактов, а также пристальное внимание к необычному поведению легитимных системных утилит остаются ключевыми мерами для своевременного выявления и нейтрализации многоступенчатого loader’а, ассоциированного с MuddyWater.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: