PatchAgent: многоэтапная атака MuddyWater через ClickFix и regsvr32

Специалисты по кибербезопасности раскрыли новую многоступенчатую атаку, стоящую за кампаниями иранской кибершпионской группы MuddyWater. В центре расследования — трёхэтапный загрузчик PatchAgent, который доставляется через технику ClickFix и использует легитимные системные утилиты Windows для скрытного внедрения в инфраструктуру жертвы. Отчёт проливает свет на изощрённую архитектуру вредоносной цепочки и даёт защитникам конкретные инструменты для поиска угрозы.

Вектор атаки: ClickFix и выполнение COM dropper

Механизм заражения начинается с обманного сценария ClickFix, побуждающего пользователя совершить действие, которое запускает интерпретатор команд regsvr32. Вредоносная команда заставляет систему загрузить специально подготовленный COM-объект — COM dropper. Такой подход не только заметает следы, но и эксплуатирует доверенные процессы, чтобы обойти средства защиты.

Трёхэтапный загрузчик PatchAgent

После первоначального выполнения активируется сложная трёхступенчатая схема загрузки, получившая название PatchAgent.

Этап 1. Загруженный через regsvr32 код отдаёт библиотеку cloud.dll. Она, в свою очередь, извлекает на диск исполняемый файл wuaupdt.exe и зашифрованный блок данных wuaupdt.dat.

Этап 2. Расшифровка выполняется с помощью проприетарного контейнера PTCH v2. Механизм опирается на алгоритм AES-256-CBC для восстановления содержимого и HMAC-SHA256 для проверки целостности. Таким образом вредонос гарантирует запуск только аутентичных команд, исключая подмену компонентов на промежуточных узлах.

Этап 3. Расшифрованная нагрузка представляет собой финальный C2 backdoor — 20 000-байтовый x64 shellcode. Именно он устанавливает канал управления с инфраструктурой атакующих.

Возможности финального shellcode и C2-коммуникации

Завершающая ступень PatchAgent реализует широкий набор шпионских функций. Среди ключевых действий:

  • Выполнение произвольных задач через PowerShell.
  • Process Hollowing, нацеленное конкретно на процесс notepad.exe, для внедрения вредоносного кода в память легитимного приложения.
  • Закрепление в системе (persistence) путём модификации реестра Windows.

Связь с управляющим сервером осуществляется по протоколу HTTP, основной адрес — 46.30.188.99. Вредонос взаимодействует со структурированным API, используя конечные точки:

  • /api/checkin — регистрация жертвы;
  • /api/cmd/id — получение команд;
  • /api/result/id — отправка результатов выполнения.

Атрибуция: иранский след MuddyWater

Группа MuddyWater оценивается как государственная структура Ирана, действующая в интересах разведки. Её традиционные цели — стратегические секторы: телекоммуникации, оборонная промышленность и объекты критической инфраструктуры по всему миру. Характерные тактики, техники и процедуры (TTPs), включающие многоуровневые архитектуры загрузчиков, идентичны тем, что описаны в отчёте. Дополнительную уверенность в атрибуции даёт пересечение инфраструктуры C2 с ресурсами, которые ранее фигурировали в кампаниях MuddyWater, а также устойчивое сходство поведения malware.

Рекомендации по обнаружению и предотвращению

Отчёт подчёркивает, что своевременное выявление подобных вторжений требует проактивного поиска на нескольких уровнях. Защитникам рекомендуется сосредоточиться на следующих императивных действиях:

  • Охотиться за известными хешами, связанными с компонентами PatchAgent и сопутствующих семплов.
  • Мониторить HTTP-трафик на предмет характерных шаблонов, указывающих на коммуникации с описанным API (пути /api/checkin, /api/cmd/id, /api/result/id), особенно в направлении подозрительных IP-адресов.
  • Расследовать любое аномальное использование regsvr32 для загрузки DLL, в особенности если оно не вписывается в стандартные административные процедуры.
  • Проявлять повышенную бдительность к цепочкам выполнения, где задействована легитимная утилита odbcconf.exe в сочетании с активностью WebDAV, поскольку такой ансамбль может указывать на попытку доставки вредоносной нагрузки в обход штатных защит.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: