Mistic MTLBackdoor die Hintertür, die in Erinnerung verborgen ist und empfindliche Sektoren gefährdet

Autor: Veröffentlicht 3 min de lectura 166 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Symantec und Zscaler haben eine neue Hintertür entdeckt, getauft als Mistic (oder MTLBackdoor) die in wirtschaftlich motivierten Intrusionen für Sektoren wie Versicherung, Bildung, IT und professionelle Dienstleistungen beschäftigt wird. Obwohl die vollständigen Details noch entstehen, stimmen die Analysen zu, dass es kein generisches Werkzeug des ersten Zugriffs ist: sein Design priorisiert die stille Persistenz und Speicherausführung, Funktionen, die die Aufrechterhaltung einer längeren Präsenz erleichtern, ohne klare Drucke auf der Festplatte zu hinterlassen.

Technisch nutzen die beobachteten Kampagnen eine Side-Rolling-Technik auf einem legitimen binären (MpExtMs.exe) zu laden eine bösartige DLL namens version.dll, die wiederum fungiert als Haupt-Payload-Ladegerät (EndpointDlp.dll). Darüber hinaus hat es die Bereitstellung einer DLL erkannt. NET, die einen gefälschten Login-Bildschirm zeigt, um Anmeldeinformationen zu stehlen, und die Fähigkeit der Backdoor, Code direkt im Speicher auszuführen und es mittels eines "Killschalters" selbst zu löschen. Diese Vektoren und Artefakte - Namen, die Sicherheitstools und Speicherausführung imitieren - zeigen einen Aufwand, um in zuverlässigen Prozessen zu tarnen und traditionelle Kontrollen zu vermeiden.

Mistic MTLBackdoor die Hintertür, die in Erinnerung verborgen ist und empfindliche Sektoren gefährdet
Bild generiert mit IA.

Ein beunruhigender Aspekt ist die Integration mit Techniken, die die Funktionalität erweitern, ohne die Festplatte zu berühren: Zscaler beschreibt die Fähigkeit, Beacon Object Files (BOFs) zu laden, kleine C-Programme, die in den Speicher eingespritzt werden, um Post-Betriebsaufgaben ohne Festplattenartefakte auszuführen, eine Kapazität, die Aktionen wie laterale Bewegung und laden zusätzliche Module ohne Aktivierung statischer Signaturen erleichtert. Der Ursprung des Zugangs wird auf einen anfänglichen Zugangskorridor namens KongTuke / Woodgnat zurückgeführt, der den Zugang zu Ransomware-Operatoren verkauft, der diese Intrusionen zu Startplattformen für weitere Impact-Angriffe verwandelt.

Die Implikationen für Zielorganisationen sind klar: Das Risiko ist nicht nur die anfängliche Infektion, sondern das erweiterte Fenster des stillen Zugangs, das eine interne Erkennung, Exfiltration und Vorbereitung großer Angriffe ermöglicht. Sektoren mit großen Mengen an sensiblen Daten und vielen Service-Konten - wie Versicherungen und Bildung - sind besonders anfällig für den Missbrauch von Werkzeugen, die als legitime Bestandteile des Systems tarnen.

Aus einer defensiven Perspektive sollte die Priorität sein, sowohl das Belastungsmuster (MpExtMs.exe → version.dll → EndpointDlp.dll) als auch das zugehörige Verhalten (Speicherausführung, regelmäßige C2-Beratungen, Verwendung integrierter BOFs und Phishing-Bildschirme) zu erkennen. Es ist wichtig, dass Sicherheitsteams in ihren Jagd-Bedrohungen, um nach diesen Binärs und Leistungsindikatoren im Speicher zu suchen, EDR-Regeln anpassen, um das Side-loaden von DLL und Prozesse, die ungewöhnliche Verbindungen starten, zu alarmieren und Anwendung blockieren (AppLocker / WHfB) um die Ausführung von nicht autorisierten Binaries zu begrenzen.

Mistic MTLBackdoor die Hintertür, die in Erinnerung verborgen ist und empfindliche Sektoren gefährdet
Bild generiert mit IA.

Neben den technischen Kontrollen gibt es hocheffiziente organisatorische Maßnahmen: Stärkung der Kontohygiene (starke MFA- und Privilegiensegmentierung), Überprüfung von Microsoft Teams-Integrationen und Berechtigungen zur Minderung von Social Engineering-Kampagnen, die anfängliche Belastungen liefern, und Begrenzung der Nutzung von interpretierten Laufzeiten (z.B. WinPython, Node.js) für unkontrollierte Skripte. Die Vorbereitung eines Antwortplans, der Speicher-Schnappshot, Kinder Prozess-Liste und Wiederherstellungspunkt Erholung beinhaltet, reduziert die Kosten für jeden Zwischenfall.

Für diejenigen, die untersuchen und reagieren, ist es ratsam, öffentliche Analysen zu konsultieren, dass bereits Dokumenttechniken und Indikatoren im Zusammenhang mit Mistic / MTLBackdoor; Zscaler technische Berichte und zusätzliche Bedrohungshinweise bieten IoC und Verfahren, die eine Priorisierung von Erkennungen und Blockaden ermöglichen. Siehe die technische Analyse von Zscaler in Zscaler: technische Analyse MTLBackdoor und eine Zusammenfassung der Security.com über Mistic und ModeloRAT können Indikatoren für bestimmte Umgebungen abbilden.

Schließlich müssen die Organisationen angesichts der Entwicklung zu benutzerdefinierten Werkzeugen, die durch Zugangskorridore verwendet werden, davon ausgehen, dass die Unterschriftserkennung nicht mehr ausreicht. Die Kombination von Netzwerk- und Endpunkttelemetrie, Erkennung von Anomalien in Prozessen und Ausführung im Speicher, periodische Adversary Tests (Team / Simulationsnetzwerk) und Intelligenz-Sharing ist die Strategie, die das Belichtungsfenster reduziert und verhindert, dass der erste Zugriff zu einem großen Engagement wird.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.