КИБЕРБЕЗОПАСНОСТЬ

Новый бэкдор Mistic связали с KongTuke и атаками через ClickFix

С апреля 2026 года бэкдор Mistic атакует компании из IT, образования и страхования, маскируясь под легитимные инструменты Microsoft.

✍️ Редакция iTech News | 26.06.2026 | ⏱ 5 мин | Источник: The Hacker News
🔐

С апреля 2026 года бэкдор Mistic используют в атаках на компании из страхования, образования, IT и профессиональных услуг. История неприятна не только из-за нового имени в сводках: вредонос работает почти без следов на диске, умеет самоуничтожаться и, похоже, продает злоумышленникам именно то, что сейчас особенно ценится на теневом рынке, тихий вход в корпоративную сеть.

По данным The Hacker News, Mistic, он же MLTBackdoor, исследователи Symantec и Carbon Black Threat Hunter Team связали с брокером первоначального доступа KongTuke. Это не классическая история про одну группировку и одну отрасль. Напротив, аналитики описывают кампанию как оппортунистическую: атакующие заходят широко, а потом смотрят, в какие организации можно выгоднее продать доступ. Для бизнеса это плохая новость по вполне понятной причине: если инфраструктура хоть как-то пригодна для дальнейшей монетизации, вы уже в воронке.

Технически Mistic выглядит как инструмент для долгого и спокойного присутствия в сети. Он использует DLL side-loading и запускается через доверенный компонент Microsoft endpoint security под названием MpExtMs.exe, чтобы не выделяться на фоне штатных процессов. Дальше начинается то, что защитники не любят больше всего: полезная нагрузка работает прямо в памяти, без записи файлов на диск. У бэкдора стандартный для серьезного постэксплуатационного инструмента набор возможностей: загрузка и выгрузка файлов, переименование и удаление данных, создание каталогов, изменение интервала связи с командным сервером, выполнение кода из C2 в памяти и подключение Beacon Object Files для расширения функциональности. Отдельный бонус для оператора, kill switch, который позволяет завершить работу и удалить бэкдор с хоста. Если перевести это с языка отчетов на язык эксплуатации SOC, перед нами инструмент, который изначально проектировали не для шума, а для выживаемости.

Связка с KongTuke тоже важна. Этого игрока рынок уже знает под другими именами, включая 404 TDS и Woodgnat. Группа ассоциируется с traffic distribution system на базе скомпрометированных сайтов WordPress, через которые жертвам подсовывают постоянно меняющиеся приманки. Один из недавних векторов, ClickFix. Схема уже стала почти мемом в кибербезе, но от этого не менее рабочей: пользователя убеждают вручную выполнить команды якобы для исправления ошибки, проверки безопасности или восстановления доступа. В январе 2026 года Huntress связывала ModeloRAT с вариантом такой кампании под названием CrashFix, где жертве подсовывали вредоносное расширение для Google Chrome под видом блокировщика рекламы. Расширение намеренно роняло браузер, после чего человеку предлагали выполнить произвольные команды под предлогом «сканирования безопасности». И да, социальная инженерия по-прежнему отлично живет рядом с очень даже технически аккуратным малварным стеком.

Это был не единственный сценарий доставки. Microsoft ранее описывала кампанию ClickFix, где следующую стадию вытягивали через DNS-запросы, используя DNS как легкий канал подготовки или сигнализации. В начале июня 2026 года Zscaler ThreatLabz отдельно подсветила использование Mistic в качестве инструмента для закрепления в сети и дальнейшего бокового перемещения. А месяцем ранее Rapid7 и ReliaQuest сообщали, что KongTuke сместила фокус на сообщения в Microsoft Teams: жертве пишет фальшивый аккаунт IT Support, после чего цепочка приводит к установке ModeloRAT. Картина складывается довольно цельная. Перед нами не одна случайная рассылка и не разовый эксплойт, а конвейер доступа, где меняются приманки и каналы, но цель остается прежней: завести оператора внутрь сети как можно тише и как можно дешевле.

Для российских команд разработки и ИБ тут несколько практических выводов. Во-первых, доверенный процесс не равен безопасному процессу. Если защита по-прежнему строится вокруг логики «известный бинарник значит все хорошо», то DLL side-loading такую модель быстро ломает. Во-вторых, надо смотреть не только на файлы, но и на поведение в памяти, сетевые паттерны и аномальные цепочки запуска дочерних процессов. В-третьих, ClickFix-подобные сценарии окончательно доказали, что пользовательское действие в терминале или PowerShell нельзя считать чем-то «слишком подозрительным, чтобы на это кто-то повелся». В 2026 году на это ведутся и рядовые сотрудники, и вполне технические пользователи, особенно если письмо, Teams-сообщение или веб-страница оформлены под внутреннюю поддержку. Наконец, для бизнеса особенно неприятен сам профиль атакующего. Initial access broker не обязательно шифрует сеть сам. Он может просто аккуратно зайти, закрепиться и передать доступ тем, кто придет позже с вымогателем или кражей данных. В этом смысле Mistic опасен не только своими функциями, но и своей ролью в экономике атак.

Отдельно настораживает связь ModeloRAT с атаками, где затем разворачивался вымогатель Qilin. Broadcom прямо пишет о растущем тренде на кастомные инструменты в ransomware-операциях: вместо набора всем известных утилит злоумышленники все чаще используют собственные средства для доступа, эксфильтрации и постэксплуатации. Это делает защиту менее предсказуемой: сигнатуры устаревают быстрее, а расследование занимает больше времени. Если этот тренд продолжится, рынок увидит еще больше «тихих» бэкдоров вроде бэкдора Mistic, которые появляются не ради громкого шифрования в первый день, а ради права незаметно выбрать лучший момент для продажи или эскалации доступа.

Главный вопрос теперь не в том, появятся ли новые вариации этой цепочки, а в том, сколько компаний по-прежнему считают ручной запуск команд «ошибкой пользователя», а не полноценным этапом вторжения. Пока у брокеров доступа получается превращать Teams, WordPress и псевдо-поддержку в рабочий канал входа, бэкдор Mistic выглядит не исключением, а вполне логичным продуктом рынка, где тишина ценится выше скорости.

Поделиться: Telegram X LinkedIn