КИБЕРБЕЗОПАСНОСТЬ

Группа MuddyWater атаковала 9 стран с помощью загрузки DLL

Группа MuddyWater расцветает за счет атак на 9 стран с использованием техники загрузки DLL, причем среди жертв – крупная южнокорейская электронная компания.

✍️ Редакция iTech News | 01.12.2025 | ⏱ 2 мин | Источник: The Hacker News
MuddyWater использует загрузку DLL для кибератак на 9 стран

Группа MuddyWater, известная своими кибервторжениями, запустила кампанию, затронувшую как минимум девять стран на четырех континентах. Снарядив атаки на промышленные и финансовые организации, они особенно поразили южнокорейского производителя электроники, оказавшимся под их контролем на протяжении недели в феврале 2026 года.

Объекты атак и масштабы

Среди жертв – международный аэропорт на Ближнем Востоке, производители в Юго-Восточной Азии и финансовая организация в Латинской Америке. По сообщениям аналитиков Symantec и Carbon Black, эту стратегию атаки поддерживает техника загрузки другого типа DLL (Dynamic Link Library), позволяющая злоумышленникам использовать легитимное программное обеспечение, прикрываясь под ним.

Технологии атак и их характеристики

Хакеры использовали законно подписанные исполняемые файлы Fortemedia и SentinelOne для выполнения своих атак. В частности, их действия включали маскировку с помощью fmapp.exe и sentinelmemoryscanner.exe, что позволяло им обойти традиционные методы обнаружения угроз. Используя открытый инструмент ChromElevator, злоумышленники аккумулировали пароли и данные оплаты от браузеров на основе Chromium, тем самым избегая защиты App-Bound Encryption (ABE).

Кроме того, MuddyWater внедрил скрипты Node.js для запуска PowerShell-кода, ответственным за рекогносцировку и сбор информации. В некоторых случаях данные были размещены на общедоступном сервисе передачи файлов sendit.sh, что еще раз подчеркивает уровень организации операций хакеров.

Практические выводы для компаний

Тем, кто работает в области кибербезопасности или в секторе, подверженном риску кибератак, критически важно обращать внимание на защиту продуктов и инфраструктуры. Использование техник загрузки DLL с легитимных системных файлов подчеркивает необходимость включения многоуровневой защиты и мониторинга в реальном времени для предотвращения подобных инцидентов.

Следующий шаг для профессионалов в области безопасности будет включать изучение и применение новейших методов защиты от загрузки DLL, а также оценку текущих систем на предмет уязвимостей.

Поделиться: Telegram X LinkedIn