главное в кибербезопасности Читать в канале
Атаки и утечки 4 сентября 2026 3 мин

Toy Ghouls внедрили бэкдоры mqtt-bird и matrix-bird для атак на РФ

Toy Ghouls используют бэкдоры mqtt-bird и matrix-bird для удаленного управления

Финансово мотивированная группировка Toy Ghouls, известная также как Bearlyfy, Laboo.boo и Feral Wolf, атакует российские организации с 2025 года. Изначально злоумышленники использовали инструменты из открытых репозиториев GitHub и утекшие билдеры шифровальщиков Babuk и LockBit. Позднее они стали применять собственный шифровальщик GenieLocker. В начале июля 2026 года группировка впервые применила собственный бэкдор. Обнаружены две версии бэкдора: одна использует MQTT-брокер HiveMQ в качестве командного сервера (C2), вторая — мессенджер Element. Обе версии содержат "bird" в названии: mqtt-bird-agent 0.1.0 и matrix-bird-agent 0.1.0.

Атакующие доставляют бэкдоры через WinRM и закрепляются как службы

В новой кампании атакующие доставляют бэкдоры и их конфигурационные файлы в скомпрометированные системы с помощью протокола удаленного управления Windows (WinRM). Для этого используются инструменты с открытым исходным кодом Evil-WinRM и WinRM-fs. Обнаруженный бэкдор может работать в интерактивной сессии командной строки или закрепляться в системе как служба Windows. Для установки службы используются опции --install или install, в зависимости от версии бэкдора. Опция --service используется как аргумент установленной службы.

По умолчанию бэкдор ищет конфигурационный файл config.toml в директории запуска исполняемого файла. Также он ищет его по путям %PROGRAMDATA%\SynapseAgent\config.toml (Element-версия) или %PROGRAMDATA%\cplsupport\config.toml (HiveMQ-версия). При отсутствии конфигурации в указанных директориях, путь к ней можно указать с помощью опции -c (--config). Бэкдор принимает как незашифрованный, так и частично зашифрованный файл конфигурации. После первого запуска незашифрованный файл шифруется функцией seal() с помощью алгоритма ChaCha20-Poly1305 и ключа на основе значения реестра HKLM\Software\Microsoft\Cryptography\MachineGuid. Это привязывает конфигурационный файл к конкретной машине. При последующих запусках конфигурация расшифровывается автоматически. Если расшифровать конфигурацию невозможно, выполнение бэкдора прекращается.

В Element-версии бэкдора конфигурационный файл удаляется после первого запуска. Необходимые параметры записываются в ключ реестра HKLM\Software\synapse\Config\SealedConfig. При повторном запуске бэкдор ищет конфигурацию в реестре. В конфигурации этой версии указаны адрес сервера Element, подконтрольного злоумышленникам, идентификатор комнаты и токен доступа. Если токен доступа пуст, пароль запрашивается в интерактивном режиме. Полученный токен сохраняется в поле blob.

Бэкдоры обмениваются данными через MQTT и Element

Обе версии бэкдора отправляют GET-запрос на http://ip-api.com/json для определения публичного IP-адреса системы и ее принадлежности к стране. В первой версии в качестве сервера управления используется публичный MQTT-брокер HiveMQ (broker.hivemq.com). Атакующие создали собственный кластер для получения телеметрии и отправки команд. Статус системы отправляется POST-запросом на broker.hivemq.com:8883/[cluster_id]/status. Сведения о системе, такие как загрузка ЦП, память и другие, отправляются на broker.hivemq.com:8883/[cluster_id]/metrics3 с заданным интервалом. Команды от сервера управления бэкдор получает GET-запросами на broker.hivemq.com:8883/[cluster_id]/cmd/req. Переданные команды выполняются в скрытом режиме PowerShell. Результаты выполнения команды отправляются на сервер управления broker.hivemq.com:8883/[cluster_id]/cmd/res.

Во второй версии бэкдора атакующие запустили собственный сервер мессенджера Element (meet.element[.]tw) для управления. На этом сервере они создали комнату для получения сообщений и отправки команд. После установки соединения бэкдор отправляет сообщение m.bird.status со статусом системы. Сведения о системе отправляются с интервалом в сообщениях типа m.bird.metrics. Эта версия предусматривает два типа команд. Установка нового интервала отправки метрик происходит с помощью сообщения, начинающегося с config:set_interval. Сообщения, содержащие команды для выполнения, начинаются со строки cmd:. Имя аккаунта атакующих, с которого отправлялись команды, — panel-bot. Полученные команды выполняются с помощью командной строки Windows. Результаты выполнения команды отправляются в сообщении с типом m.bird.cmd_response.

Обновиться до 2025.11.7 или поставить плагин безопасности

Группировка Toy Ghouls стремится усложнять свои атаки и дольше оставаться незамеченной. Новые инструменты используют нестандартные способы для коммуникации с командным сервером: MQTT-брокер HiveMQ и Matrix-мессенджер Element. Переход от общедоступных проектов с открытым исходным кодом на собственные разработки свидетельствует о повышении уровня зрелости группировки. Индикаторами компрометации являются: HEUR:Backdoor.Win64.Suptoml.gen, HEUR:Trojan.Script.Zapchast.conf, Backdoor.Win64.Agent.smgdvy, Trojan.Script.Zapchast.abwm, Trojan.Win64.Agent.smgsfo, Trojan.Win64.Agent.smgsfo. Имена файлов: cplsupport.exe, wtass.exe, config.toml. Ключи реестра: HKLM\Software\synapse\Config\SealedConfig, HKLM\Software\SynapseAgent\metrics_interval. Названия служб: cplsupport, wtas. Доменные имена: meet.element[.]tw, broker.hivemq.com, ip-api.com.

Опубликовано в канале 4 сентября, 14:33

Каждый материал сайта выходит в канале в тот же момент.

Источник: Securelist