Από τις αρχές του 2025, οι ομάδες κυβερνοασφάλειας έχουν παρατηρήσει μια αξιοσημείωτη αναζωπύρωση στις επιχειρήσεις που αποδίδονται στη MuddyWater, μια ιρανική κρατικά υποστηριζόμενη απειλή προηγμένης επίμονης απειλής (APT). Η ομάδα, που αρχικά εμφανίστηκε μέσω ευρέων εκμεταλλεύσεων απομακρυσμένης παρακολούθησης και διαχείρισης (RMM), έχει στραφεί σε πολύ στοχευμένες εκστρατείες χρησιμοποιώντας προσαρμοσμένα κακόβουλα backdoors και πολυεπίπεδα φορτία σχεδιασμένα για να αποφεύγουν την ανίχνευση.
Δείτε επίσης: Νέα παραλλαγή FileFix διανέμει το StealC malware

Αντί να βασίζονται αποκλειστικά σε εργαλεία εκτός ραφιού, οι επιτιθέμενοι έχουν επεκτείνει το οπλοστάσιό τους για να περιλαμβάνουν εξατομικευμένα implants όπως τα BugSleep, StealthCache και το Phoenix backdoor. Αυτά τα συστατικά λειτουργούν σε συνδυασμό για να δημιουργήσουν κρυφές βάσεις, να εξάγουν ευαίσθητα δεδομένα και να καλύπτουν την υποδομή χρησιμοποιώντας εμπορικές υπηρεσίες σε μεγάλη κλίμακα.
Οι διαδρομές επίθεσης συνεχίζουν να επικεντρώνονται σε spear-phishing emails που ενσωματώνουν κακόβουλα έγγραφα Microsoft Office. Τα θύματα λαμβάνουν έγγραφα-δολώματα, γεμάτα με VBA macros που ρίχνουν και εκτελούν δευτερεύοντα φορτία από τομείς προστατευμένους από το Cloudflare. Οι μολυσμένοι υπολογιστές στη συνέχεια επικοινωνούν με διακομιστές εντολών και ελέγχου (C2) που φιλοξενούνται σε mainstream και bulletproof παρόχους—από το AWS και το DigitalOcean έως το Stark Industries—πριν μετατοπίσουν την επικοινωνία πίσω από διαμεσολαβητές Cloudflare για να αποκρύψουν τις αρχικές IP.
Δείτε ακόμα: Η Sidewinder APT αξιοποιεί τις διαδηλώσεις στο Νεπάλ για διανομή malware

Οι αναλυτές σημείωσαν ότι η υπηρεσία αντίστροφου διαμεσολαβητή του Cloudflare αυξάνει δραματικά τη δυσκολία παρακολούθησης ενεργών C2 endpoints, καθώς όλη η κίνηση φαίνεται να προέρχεται από κοινόχρηστους hosts του Cloudflare. Κατά την εκτέλεση, ο αρχικός φορτωτής (συνήθως ονομάζεται wtsapi32.dll) αποκρυπτογραφεί και εισάγει το StealthCache backdoor σε νόμιμες διαδικασίες. Το StealthCache δημιουργεί ένα ψευδο-πρωτόκολλο TLV μέσω HTTPS, στέλνοντας και λαμβάνοντας κρυπτογραφημένες εντολές στο endpoint /aq36 και αναφέροντας σφάλματα στο /q2qq32. Οι αναλυτές εντόπισαν προσαρμοσμένες ρουτίνες XOR που δυναμικά παράγουν κλειδιά αποκρυπτογράφησης από τις συσκευές και τις συμβολοσειρές ονόματος χρήστη των θυμάτων, αποτρέποντας την ανάλυση sandbox όταν εκτελούνται σε μη ταιριαστούς hosts.
Στην τελευταία φάση λειτουργίας της, η πολυεπίπεδη προσέγγιση της MuddyWater έχει παραδώσει μια τριάδα φορτίων: έναν αρχικό VBA dropper, έναν φορτωτή όπως το Fooder, και ένα backdoor πλούσιο σε χαρακτηριστικά όπως το StealthCache. Με την παραλαβή ενός κωδικού εντολής, το StealthCache εκτελεί ενέργειες που κυμαίνονται από διαδραστικά κελύφη έως εξαγωγή αρχείων. Στη συνέχεια, το Phoenix backdoor αναπτύσσεται από τον χώρο μνήμης του φορτωτή. Το Phoenix εγγράφεται με το C2 του μέσω /register και στη συνέχεια περιοδικά στέλνει beacons στο /imalive και ελέγχει το /request για περαιτέρω οδηγίες. Αυτός ο αρθρωτός σχεδιασμός επιτρέπει την απρόσκοπτη ενημέρωση εντολών και την ανταλλαγή φορτίων χωρίς εγγραφή στο δίσκο, ενισχύοντας την επιμονή και ελαχιστοποιώντας τα εγκληματολογικά τεκμήρια.
Δείτε επίσης: Docker malware στοχεύει εκτεθειμένα API

Χρησιμοποιώντας το Cloudflare για να καλύψει τα πραγματικά endpoints των διακομιστών και ενσωματώνοντας δυναμική αποκρυπτογράφηση κλειδωμένη σε αναγνωριστικά hosts, η MuddyWater έχει δημιουργήσει μια ανθεκτική, πολυεπίπεδη αλυσίδα μόλυνσης που παραμένει αόρατη στους υπερασπιστές δικτύων. Η συνεχής παρακολούθηση των τομέων που σχετίζονται με το Cloudflare, παράλληλα με την επαγρύπνηση ανάλυσης μοναδικών ονομάτων mutex και μοτίβων URL C2, είναι απαραίτητη για την πρόληψη νέων εκστρατειών και την προστασία κρίσιμων υποδομών.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
