Группа MuddyWater, известная своими кибервторжениями, запустила кампанию, затронувшую как минимум девять стран на четырех континентах. Снарядив атаки на промышленные и финансовые организации, они особенно поразили южнокорейского производителя электроники, оказавшимся под их контролем на протяжении недели в феврале 2026 года.
Объекты атак и масштабы
Среди жертв – международный аэропорт на Ближнем Востоке, производители в Юго-Восточной Азии и финансовая организация в Латинской Америке. По сообщениям аналитиков Symantec и Carbon Black, эту стратегию атаки поддерживает техника загрузки другого типа DLL (Dynamic Link Library), позволяющая злоумышленникам использовать легитимное программное обеспечение, прикрываясь под ним.
Технологии атак и их характеристики
Хакеры использовали законно подписанные исполняемые файлы Fortemedia и SentinelOne для выполнения своих атак. В частности, их действия включали маскировку с помощью fmapp.exe и sentinelmemoryscanner.exe, что позволяло им обойти традиционные методы обнаружения угроз. Используя открытый инструмент ChromElevator, злоумышленники аккумулировали пароли и данные оплаты от браузеров на основе Chromium, тем самым избегая защиты App-Bound Encryption (ABE).
Кроме того, MuddyWater внедрил скрипты Node.js для запуска PowerShell-кода, ответственным за рекогносцировку и сбор информации. В некоторых случаях данные были размещены на общедоступном сервисе передачи файлов sendit.sh, что еще раз подчеркивает уровень организации операций хакеров.
Практические выводы для компаний
Тем, кто работает в области кибербезопасности или в секторе, подверженном риску кибератак, критически важно обращать внимание на защиту продуктов и инфраструктуры. Использование техник загрузки DLL с легитимных системных файлов подчеркивает необходимость включения многоуровневой защиты и мониторинга в реальном времени для предотвращения подобных инцидентов.
Следующий шаг для профессионалов в области безопасности будет включать изучение и применение новейших методов защиты от загрузки DLL, а также оценку текущих систем на предмет уязвимостей.