Toy Ghouls развернула бэкдоры через WinRM в российских организациях

Группировка Toy Ghouls, также известная как Bearlyfy, Laboo.boo и Feral Wolf, с 2025 года атакует российские организации. В начале июля 2026 года исследователи зафиксировали развертывание кастомного бэкдора в двух вариантах. Группа действует из финансовой мотивации.

Два варианта бэкдора

Один вариант использует брокер HiveMQ MQTT для управления. Второй взаимодействует с управляемым злоумышленниками сервером Element через протокол Matrix.

Бэкдоры доставляются на скомпрометированные системы Windows через Службу удаленного управления Windows, WinRM, с применением инструментов Evil-WinRM и WinRM-fs. Вредоносные программы могут работать в интерактивном режиме или устанавливаться как постоянные службы Windows с помощью параметра --install или команды install.

Хранение и защита конфигурации

Сначала файлы конфигурации ищутся в рабочем каталоге исполняемого файла. Если их там нет, используются резервные расположения в %PROGRAMDATA%.

  • Для варианта Element используется файл SynapseAgentconfig.toml.
  • Для варианта HiveMQ используется файл cplsupportconfig.toml.

Конфигурационные данные могут храниться в открытом или частично зашифрованном виде. При первом запуске конфигурация в открытом виде шифруется с помощью алгоритма ChaCha20-Poly1305. Ключ формируется на основе значения HKLMSoftwareMicrosoftCryptographyMachineGuid, что связывает конфигурацию с конкретным хостом.

Вариант Element удаляет файл конфигурации после первого запуска и сохраняет запечатанные данные в реестре по пути HKLMSoftwaresynapseConfigSealedConfig. Полученный токен доступа Element сохраняется в поле blob конфигурации.

Сбор данных о хосте

При запуске оба варианта обращаются к ip-api.com/json, чтобы получить публичный IP-адрес и страну хоста.

Версия HiveMQ передает сведения о состоянии и метрики хоста по путям брокера, которые контролируют злоумышленники. Бэкдор периодически получает команды и выполняет их через скрытый неинтерактивный PowerShell.

В ответах передаются следующие данные:

  • стандартный вывод;
  • стандартный вывод ошибок;
  • код завершения;
  • время выполнения.

Управление через Matrix

Вариант Element отправляет статус и метрики в виде сообщений Matrix в комнату, которую контролируют злоумышленники. Комната размещена на meet.element.tw.

Бэкдор поддерживает изменение интервала отправки данных с 5 до 3 600 секунд. Значение сохраняется в реестре по пути HKLMSoftwareSynapseAgentmetrics_interval.

Команды с префиксом cmd: выполняются через Командную оболочку Windows. Результат возвращается в сообщениях m.bird.cmd_response. Операторы использовали учетную запись Matrix panel-bot.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: