💀 KongTuke развернул бесфайловый бэкдор Mistic для долгого доступа к корпоративным сетям Брокер первичного доступа KongTuke (Woodgnat), снабжающий вымогателей вроде Qilin, Akira и Rhysida, с апреля применяет новый кастомный бэкдор Mistic, нацеленный на скрытное и долгое присутствие в сети. В атаках, исследованных Symantec, заражение начиналось с боковой загрузки DLL: легитимный файл MpExtMs.exe подгружал вредоносный version.dll, который активировал Mistic (EndpointDlp.dll) — маскировка под защиту конечных точек Microsoft упрощает уклонение от SOC. Дополнительно .NET DLL выводила фальшивый экран входа для кражи учётных данных. Возможности Mistic: загрузка/удаление файлов, создание папок, изменение интервала проверки команд C2 и, главное, запуск кода напрямую в памяти. Zscaler, отслеживающий бэкдор как MTLBackdoor, отдельно выделяет встроенный загрузчик Beacon Object Files (BOF) — это позволяет атакующему расширять функционал без записи на диск. Именно BOF-модуль роднит Mistic с инструментарием пост-эксплуатации красных команд вроде Cobalt Strike. В мае 2026-го Zscaler зафиксировал доставку Mistic через многоэтапную ClickFix-цепочку (варианты FileFix и CrashFix), где он выступал полезной нагрузкой после предыдущего бэкдора ModeloRAT. KongTuke использует и другие средства: WinPython и Node.js для исполнения кода, finger.exe для скрытной доставки обфусцированных нагрузок, поддельное браузерное расширение NexShield, шифрованный GateKeeper и загрузчики MintsLoader/D3F@ck Loader. Вся эта экосистема инструментов подтверждает тренд на кастомизацию вредоноса брокерами под конкретные задачи. По данным BleepingComputer, Mistic — это не просто очередной троян, а платформа для малошумного долговременного доступа, легко скрываемая под легитимный софт. Для защиты важно не только мониторить загрузку неподписанных DLL в подозрительных процессах, но и искать аномалии в поведении доверенных приложений, таких как Microsoft DLP. Бесфайловые BOF-бэкдоры, замаскированные под защитные продукты, — уже стандарт для брокеров вроде KongTuke. Если ваши EDR-правила ориентируются только на подозрительные процессы и хэши, вы не заметите, как злоумышленник месяцами сидит в памяти легитимного хоста. Пора интегрировать мониторинг целостности DLL и аномалий вызовов LdrLoadDll. #KongTuke #Mistic #initialaccessbroker #ransomware #BOF #ClickFix