Бэкдор Mistic заметили в атаках на компании из страхования, образования, IT и профессиональных услуг. История важна не только потому, что речь идет о еще одном скрытном вредоносе: исследователи связывают его с KongTuke, брокером первоначального доступа, который, по данным BleepingComputer, поставлял взломанные корпоративные сети операторам шифровальщиков вроде Qilin, Akira и Black Basta.
За сухой формулировкой про «initial access broker» стоит довольно приземленная проблема для бизнеса. На рынке вымогательских атак давно работает разделение труда: одни группы тихо проламывают периметр, закрепляются и продают доступ, другие приходят позже и монетизируют уже готовую инфраструктуру. Если связка Mistic и KongTuke подтверждается, для защитников это плохая новость: в сети может сидеть не шумный шифровальщик, а аккуратный посредник, который месяцами держит дверь приоткрытой, пока не найдется покупатель.
Symantec пишет, что бэкдор Mistic использовался как минимум с апреля 2026 года. В одном из расследованных инцидентов он появился вскоре после ModeloRAT, который тоже связывают с KongTuke и который распространялся через социальную инженерию в Microsoft Teams. Цепочка заражения выглядит не особенно экзотично, но именно поэтому и неприятна: запускается легитимный файл MpExtMs.exe, через side-loading подсовывается вредоносная DLL version.dll, а уже она загружает основной компонент Mistic под именем EndpointDlp.dll. Название выбрано с понятным расчетом: оно похоже на элемент защитного ПО Microsoft и не режет глаз ни пользователю, ни администратору, который бегло просматривает список файлов или процессов.
В той же атаке использовалась отдельная .NET-библиотека, которая показывала жертве поддельное окно входа и пыталась украсть учетные данные. После загрузки Mistic связывается с командным сервером и получает команды операторов. Набор функций у него без лишней магии, зато именно такой обычно нужен для тихой работы внутри сети: загрузка и выгрузка файлов, перемещение, переименование и удаление, создание каталогов, изменение частоты опроса C2, выполнение кода прямо в памяти, а также самоуничтожение с очисткой следов на хосте. Symantec отдельно подчеркивает две детали, которые и делают инструмент опасным: полезные нагрузки исполняются без записи на диск, а kill switch позволяет удалить вредонос по команде. Для EDR и форензики это означает меньше артефактов, меньше шансов поймать атаку по привычным индикаторам и больше работы на уровне телеметрии памяти, сетевых событий и корреляции аномалий.
Отдельный интерес здесь в том, как именно Mistic попадает в инфраструктуру. Symantec не раскрывает начальную стадию заражения в исследованных инцидентах, но напоминает, что KongTuke с начала 2025 года активно использует ClickFix и его варианты FileFix и CrashFix для доставки ModeloRAT. Zscaler в своем свежем техническом отчете добавляет важную деталь: в мае 2026 года Mistic, который у них проходит как MTLBackdoor, уже встречался как полезная нагрузка в многоэтапной цепочке ClickFix. Это не просто расхождение в терминологии двух вендоров, а полезная для практиков подсказка: если ваша команда трекает одну семью как Mistic, а другая как MTLBackdoor, речь, вероятно, идет об одном и том же инструменте, и сверять нужно сразу обе базы IOC и обе аналитики.
У Zscaler есть и еще одна неприятная находка. Исследователи отмечают, что одна из самых сильных возможностей MTLBackdoor — загрузка Beacon Object Files, или BOF. Это небольшие программы на C, которые выполняются прямо в памяти процесса командного управления и широко используются в инструментах для постэксплуатации, например в арсенале red team. Для атакующих это удобный способ наращивать возможности уже после закрепления: не обязательно тащить на машину тяжелый набор утилит, достаточно подгружать нужные модули по ситуации. Для защитников вывод очевиден и не слишком утешителен: даже если первоначальный функционал бэкдора кажется ограниченным, это не значит, что он таким и останется через час.
Контекст тут тоже показательный. Symantec прямо связывает историю с более широким трендом: в атаках с участием шифровальщиков все чаще всплывают не массовые публичные инструменты, а кастомные разработки, заточенные под долгую и малозаметную работу. KongTuke, по данным исследователей, и раньше не ограничивался одним набором средств. Ему приписывают использование легитимных рантаймов WinPython и Node.js для запуска вредоносного кода, утилиты finger.exe для получения обфусцированных полезных нагрузок, поддельного расширения браузера NexShield, зашифрованного .NET-пейлоада GateKeeper, а также загрузчиков MintsLoader и D3F@ck Loader. В переводе с языка threat intelligence на язык эксплуатации это означает простую вещь: перед вами не одна сигнатура и не один исполняемый файл, а конструктор из легитимных компонентов, поддельных модулей и сменяемых стадий заражения.
Для российских и русскоязычных IT-команд эта история интересна не географией, а механикой. Сектора, которые перечисляет Symantec, слишком типичны, чтобы отмахнуться: страхование, образование, IT и профессиональные сервисы есть в любом регионе, и везде у них одни и те же слабые места. Много подрядчиков, много SaaS, перегруженные сервис-дески, Teams и другие мессенджеры как рабочий канал, а еще привычка доверять «похожим на системные» файлам и процессам. Если у вас защита по-прежнему строится вокруг идеи «вредонос обязательно что-то запишет на диск и засветится в логах антивируса», бэкдор Mistic как раз создан для того, чтобы проверить эту гипотезу на прочность. Практический минимум выглядит так: отслеживать side-loading DLL для легитимных бинарников, жестче контролировать выполнение .NET-компонентов из нестандартных каталогов, мониторить аномальное обращение к C2 и держать в правилах охоты обе ветки обозначений — Mistic и MTLBackdoor.
Главный вопрос здесь уже не в том, появится ли еще один похожий инструмент, а в том, сколько таких тихих брокеров доступа прямо сейчас сидят между первой компрометацией и запуском шифровальщика. Чем прибыльнее рынок вымогателей, тем логичнее для его участников собирать собственные малошумные бэкдоры вместо того, чтобы светить общедоступный арсенал. Для бизнеса это означает неприятный, но полезный сдвиг оптики: искать нужно не только момент шифрования, а месяцы спокойной подготовки до него.