Een nieuwe, onopvallende backdoor met de naam Mistic is sinds april 2026 ingezet in vermoedelijk financieel gemotiveerde aanvallen op organisaties in onder meer de verzekerings-, onderwijs-, IT- en professionele dienstverleningsector. Volgens het Threat Hunter Team van Symantec en Carbon Black is deze backdoor, ook bekend als MLTBackdoor, verbonden aan een initial access broker (IAB) die bekendstaat als KongTuke (ook wel 404 TDS, Chaya_002, LandUpdate808, TAG-124 en Woodgnat genoemd). Mistic wordt samen met ModeloRAT verspreid, een Python remote access trojan (RAT) die eerder aan deze groep werd toegeschreven.
De backdoor voert payloads uit in het geheugen zonder bestanden op de schijf te schrijven en beschikt over een kill switch waarmee het zichzelf kan verwijderen. Deze kenmerken wijzen op een operator die langdurige, onopvallende toegang nastreeft, aldus de cybersecurityteams van Broadcom in een rapport dat werd gedeeld met The Hacker News. ModeloRAT werd voor het eerst gesignaleerd door Huntress in januari 2026 in verband met een variant van de ClickFix-campagne CrashFix. Hierbij gebruikten de KongTuke-acteurs een kwaadaardige Google Chrome-extensie die zich voordeed als adblocker om de browser van het slachtoffer bewust te laten crashen en hen vervolgens te misleiden om willekeurige commando's uit te voeren onder het mom van een beveiligingsscan.
De malware werd ook verspreid via een andere ClickFix-campagne waarbij commando's werden uitgevoerd die een DNS-lookup deden om de volgende payload op te halen. Microsoft merkte op dat deze aanvalsketen DNS gebruikt als een "lichtgewicht staging- of signaleringskanaal". Eerder deze maand benadrukte Zscaler ThreatLabz het gebruik van ClickFix als bezorgingsmethode door een ransomware-gerelateerde dreigingsactor om een voet aan de grond te krijgen voor laterale bewegingen.
De recente bevindingen van Broadcom tonen aan dat de malware gebruikmaakt van DLL side-loading technieken, waarbij vertrouwde Microsoft endpoint security tooling ("MpExtMs.exe") wordt ingezet om niet op te vallen. De backdoor draait volledig in het geheugen en biedt diverse functies die typisch zijn voor malware van dit type, zoals het uploaden en downloaden van bestanden, het verplaatsen, hernoemen of verwijderen van bestanden, het aanmaken van mappen, het aanpassen van de intervaltijd voor het ophalen van commando's van een externe server, het uitvoeren van code vanuit een command-and-control (C2) server zonder sporen op de schijf achter te laten, het laden van Beacon Object Files (BOF's) om de functionaliteit dynamisch uit te breiden, en het beëindigen en verwijderen van zichzelf.
Volgens Symantec en Carbon Black lijkt de targeting opportunistisch, waarbij de aanvallers een breed scala aan organisaties benaderen en vervolgens bepalen aan wie ze toegang kunnen verkopen, in plaats van zich te richten op één specifieke sector. ModeloRAT is ook waargenomen in aanvallen waarbij Qilin-ransomware werd ingezet. KongTuke staat bekend om het exploiteren van een traffic distribution system (TDS) dat draait op gecompromitteerde WordPress-sites, waarmee steeds wisselende lokmiddelen worden verspreid die onwetende bezoekers naar malware leiden. Zo bleek vorige maand uit onderzoek van Rapid7 en ReliaQuest dat deze dreigingsactor is overgestapt op het versturen van Microsoft Teams-berichten vanuit een nep IT-supportaccount om een aanvalsketen te starten die leidt tot de inzet van ModeloRAT.
Broadcom benadrukt dat de stealth van de backdoor opvallend is, evenals de mogelijke betrokkenheid van Woodgnat bij de ontwikkeling van ModeloRAT, wat wijst op een groep met aanzienlijke expertise in het maken van onopvallende remote access tools. Het gebruik van op maat gemaakte tools in ransomware-aanvallen neemt toe, waarbij meerdere ransomwaregroepen recentelijk eigen exfiltratie- en andere hulpmiddelen inzetten. Backdoor.Mistic lijkt een voortzetting van deze trend, maar is waarschijnlijk ontwikkeld door access brokers die samenwerken met ransomware-affiliates, in plaats van door een ransomwaregroep zelf.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *