پیوند ModeloRAT و بکدُر Mistic با دلالهای دسترسی باجافزار
خلاصهٔ کاملتر
دو ابزار مخرب دوباره سروکلهشون پیدا شده: یه تروجان دسترسی از راه دور پایتونی به اسم ModeloRAT و یه بکدُر مخفی تازه به اسم Backdoor.Mistic. طبق گزارش، فعالیت این دوتا به کار یه «دلال دسترسی اولیه» یا IAB میخوره؛ یعنی گروهی که خودش باجافزار پخش نمیکنه، بلکه اول به شبکهٔ شرکتها نفوذ میکنه و بعد این دسترسی رو به باندهای باجافزار میفروشه. این گروه با اسم Woodgnat (یا KongTuke) ردیابی میشه.
Mistic که اولینبار آوریل ۲۰۲۶ دیده شده، برای مخفیکاری و ماندگاری طراحی شده. به گفتهٔ محققها، این بکدُر با یه فایل اجرایی معتبر ویندوز به اسم MpExtMs.exe بارگذاری جانبی (sideload) میشه و یه DLL مخرب به اسم EndpointDlp.dll رو لود میکنه؛ اسمی که عمداً شبیه اجزای امنیتی مایکروسافته تا کسی شک نکنه. یه loader هم توابع سیستمی ویندوز رو دستکاری میکنه تا مسیر فایل معتبر حفظ بشه ولی DLL مخرب اجرا بشه.
نکتهٔ مهم اینه که Mistic کدهاش رو مستقیم تو حافظه اجرا میکنه و هیچ فایلی روی دیسک نمیذاره، پس ردیابیش سختتر میشه. یه کلید خودکشی (kill switch) هم داره که با اون اپراتور میتونه خودش رو پاک کنه. از نظر کارکرد هم کارهای معمول یه بکدُر رو انجام میده: آپلود و دانلود فایل، دستکاری فایلها و پوشهها، تنظیم بازهٔ چک کردن دستورها و اجرای کدی که از سرور C2 میگیره.
ModeloRAT هم به گفتهٔ محققها امضای همیشگی فعالیت Woodgnat ـه. این تروجان معمولاً داخل یه بستهٔ قابلحمل WinPython تحویل داده میشه و با pythonw.exe امضاشده اجرا میشه، ارتباطش با سرور C2 رو با RC4 رمز میکنه و چند مسیر مستقل برای پایداری داره. Symantec دیده که ModeloRAT تو حملههایی به کار رفته که آخرش به باجافزار Qilin رسیده، و Woodgnat به خانوادههای دیگهای مثل Interlock، Rhysida، Akira و Black Basta هم دسترسی میفروشه.
روش نفوذ اولیه بیشتر مهندسی اجتماعی ـه؛ کمپینهایی مثل ClickFix، FileFix و CrashFix که قربانی رو گول میزنن تا خودش دستورهای PowerShell مهاجم رو اجرا کنه. تازگی هم Woodgnat از بهانهٔ پشتیبانی Microsoft Teams استفاده کرده تا کاربر رو راضی کنه دستوری رو کپی و اجرا کنه و ظرف چند دقیقه دسترسی دائمی بگیره. برای مدافعها، نشونههایی مثل لود شدن غیرمنتظرهٔ EndpointDlp.dll توسط MpExtMs.exe یا اجرای اسکریپتهای ناشناس با WinPython مهمترین سرنخهان.
نکات کلیدی:
- ModeloRAT یه تروجان دسترسی از راه دور پایتونیه و Backdoor.Mistic یه بکدُر مخفی تازه؛ هردو به گروه Woodgnat وصلن.
- Woodgnat یه دلال دسترسی اولیهست که به شبکهها نفوذ و دسترسی رو به باندهای باجافزار میفروشه.
- Mistic با بارگذاری جانبی DLL، اجرای درونحافظهای و کلید خودکشی، ردیابی رو سخت میکنه.
- این فعالیتها به باجافزارهایی مثل Qilin، Interlock، Rhysida، Akira و Black Basta ختم شده.
- نفوذ اولیه بیشتر با مهندسی اجتماعی مثل ClickFix و بهانهٔ پشتیبانی Microsoft Teams انجام میشه.




