Η ομάδα προηγμένων και επίμονων απειλών (APT) MuddyWater, που συνδέεται με το Ιράν, έχει εξαπολύσει μια ιδιαίτερα εξελιγμένη εκστρατεία spear-phishing, στοχεύοντας διπλωματικούς, ναυτιλιακούς, χρηματοοικονομικούς και τηλεπικοινωνιακούς οργανισμούς στη Μέση Ανατολή.
Δείτε επίσης: Η ομάδα OceanLotus στοχεύει τα οικοσυστήματα πληροφορικής Xinchuang

Οι επιτιθέμενοι αξιοποιούν παγιδευμένα έγγραφα Word για τη διανομή ενός νέου κακόβουλου λογισμικού γραμμένου σε Rust, με την ονομασία RustyWater, σηματοδοτώντας μια σημαντική απόκλιση από τα παραδοσιακά τους εργαλεία που βασίζονταν σε PowerShell και VBS. Το αναβαθμισμένο αυτό implant ενσωματώνει πολλαπλές τεχνικές αποφυγής, επιτρέποντάς του να παρακάμπτει λογισμικό antivirus καθώς και συστήματα EDR.
Η επίθεση ξεκινά με μηνύματα ηλεκτρονικού ταχυδρομείου που εμφανίζονται ως επίσημες επικοινωνίες αξιόπιστων οργανισμών. Τα μηνύματα περιέχουν κακόβουλα έγγραφα Word, μεταμφιεσμένα σε οδηγίες κυβερνοασφάλειας ή έγγραφα πολιτικών. Όταν οι παραλήπτες ενεργοποιήσουν τις μακροεντολές, ενεργοποιείται κρυφός κώδικας VBA, ο οποίος εκκινεί τη διαδικασία μόλυνσης.
Οι ερευνητές της CloudSEK εντόπισαν την εκστρατεία αυτή μετά την ανίχνευση ασυνήθιστων προτύπων κακόβουλης δραστηριότητας σε οργανισμούς της Μέσης Ανατολής.
Δείτε ακόμα: Η MuddyWater στοχεύει Τουρκία-Ισραήλ-Αζερμπαϊτζάν με το UDPGangster Backdoor

Το κακόβουλο έγγραφο περιέχει δύο συναρτήσεις μακροεντολών VBA που συνεργάζονται για την ανάπτυξη του φορτίου επίθεσης. Η συνάρτηση WriteHexToFile εξάγει δεδομένα σε δεκαεξαδική μορφή, τα οποία είναι κρυμμένα μέσα σε ένα στοιχείο ελέγχου UserForm, τα μετατρέπει σε δυαδικό αρχείο και τα αποθηκεύει με το όνομα CertificationKit.ini στον φάκελο ProgramData.
Η δεύτερη συνάρτηση, με την ονομασία love_me_, χρησιμοποιεί τεχνικές απόκρυψης βασισμένες σε τιμές ASCII για τη δυναμική δημιουργία εντολών.
Μέσω αυτής της μεθόδου, ανακατασκευάζεται το αντικείμενο WScript.Shell χρησιμοποιώντας κωδικούς χαρακτήρων και εκτελείται το αρχείο που έχει απορριφθεί μέσω του cmd.exe. Η συγκεκριμένη τεχνική συμβάλλει στην αποφυγή ανίχνευσης από στατικές υπογραφές εργαλείων ασφαλείας.
Δείτε επίσης: Ιρανοί hackers στοχεύουν το Ισραήλ με το MuddyViper backdoor

Το RustyWater εξασφαλίζει μηχανισμό μόνιμης παρουσίας στο σύστημα προσθέτοντας εγγραφή στο κλειδί εκκίνησης του Μητρώου των Windows. Αρχικά ελέγχει το κλειδί Run του τρέχοντος χρήστη και δημιουργεί καταχώριση που παραπέμπει στο CertificationKit.ini, ώστε να εκτελείται αυτόματα κατά την εκκίνηση του συστήματος.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
