🎯 Бэкдор Mistic убивает себя по команде, чтобы не оставлять следов — 26 июня 2026 г. в 07:00:01.429
🎯 Бэкдор Mistic убивает себя по команде, чтобы не оставлять следов Привет! Symantec и Carbon Black раскрыли детали Mistic - нового бэкдора, который с апреля 2026 года использовали против страховых, образовательных и IT-компаний. Связывают с брокером первоначального доступа KongTuke. 👨💻 Заход через ClickFix: фейковое расширение-блокировщик рекламы специально крашит браузер жертвы и под видом «сканирования безопасности» заставляет вручную выполнить команду. В других кампаниях того же актора команда делала DNS-запрос чтобы вытащить следующий этап атаки, DNS использовался как лёгкий канал сигнализации. ⚙️ Mistic работает целиком в памяти, ничего не пишет на диск. Загружается через DLL side-loading используя доверенный бинарник Microsoft endpoint security MpExtMs.exe, чтобы слиться с легитимным процессом. Поддерживает файловые операции, изменение интервала опроса C2, загрузку Beacon Object Files для расширения функциональности на лету, и кил-свитч который удаляет бэкдор полностью. 🔎 Жертвы выбираются не целенаправленно. KongTuke собирает доступы через массовую кампанию на скомпрометированных WordPress-сайтах и потом смотрит, кому можно продать доступ. ModeloRAT, который идёт в комплекте с Mistic, уже замечен в атаках которые заканчивались Qilin ransomware. P.S. Тот же актор недавно начал слать сообщения в Microsoft Teams от фейкового аккаунта IT-поддержки. Социальная инженерия и техническая скрытность работают здесь в паре. 🤖Бесплатный ChatGPT

