Изображение


С апреля 2026 года неизвестные злоумышленники проводят серию целенаправленных кибератак на организации в сферах страхования, образования, информационных технологий и профессионального консалтинга. В ходе этих операций, которые, по оценкам специалистов, носят финансово мотивированный характер, используется новый и крайне скрытный бэкдор, получивший обозначение Mistic. Расследование, проведенное командой Threat Hunter компаний Symantec и Carbon Black, выявило связь этого вредоносного ПО с деятельностью известного брокера первоначального доступа (IAB), работающего под псевдонимом KongTuke.



Характеристики бэкдора Mistic

Обнаруженный экземпляр вредоносной программы, помимо основного имени Mistic, также отслеживается аналитиками под альтернативным идентификатором MLTBackdoor. Главной особенностью данного бэкдора является его высокая скрытность, что позволяет ему долгое время оставаться незамеченным в инфраструктуре жертвы. Специалисты подчеркивают, что Mistic развертывается на заключительных этапах атаки, после того как злоумышленники уже получили первоначальный доступ к сети. Ключевая роль в этих вторжениях отводится брокеру KongTuke, который, по всей видимости, специализируется на продаже доступа к взломанным системам другим киберпреступным группам. Использование сложного бэкдора указывает на то, что атакующие стремятся не просто проникнуть в сеть, но и закрепиться в ней для долгосрочного присутствия и кражи ценных данных.



Тактики и векторы проникновения

Анализ кампаний показывает, что распространение бэкдора Mistic происходит в рамках двух основных сценариев. Первый связан с использованием техники ClickFix, когда жертву обманным путем вынуждают нажать на определенный элемент интерфейса, запускающий вредоносный код. Второй метод подразумевает применение загрузчика ModeloRAT, который служит промежуточным звеном для доставки основного бэкдора на устройство цели. Выбор целей — компании из страхового, IT-сектора, образовательные учреждения и фирмы, оказывающие профессиональные услуги — подтверждает гипотезу о финансовой мотивации злоумышленников. Подобные организации, как правило, оперируют большими объемами конфиденциальных данных и финансовых транзакций, что делает их привлекательной мишенью для вымогательства и хищения средств.



Роль брокера KongTuke

Фигура брокера первоначального доступа KongTuke представляет собой отдельную угрозу. Такие посредники, как правило, не занимаются финальной реализацией атаки — они лишь взламывают сеть и продают полученный доступ другим группировкам, специализирующимся на развертывании вымогательского ПО или краже данных. Связь KongTuke с бэкдором Mistic свидетельствует о формировании устойчивой криминальной экосистемы, где одни участники обеспечивают проникновение, а другие — непосредственно занимаются хищением и монетизацией. Атаки, начавшиеся в апреле 2026 года, уже привели к компрометации нескольких организаций, и эксперты Symantec и Carbon Black продолжают мониторинг активности угрозы. Пользователям и администраторам безопасности настоятельно рекомендуется обратить внимание на индикаторы компрометации, связанные с Mistic и ModeloRAT, а также усилить контроль за входящими фишинговыми сообщениями и подозрительными нажатиями на элементы веб-страниц.