Una nueva puerta trasera denominada Mistic ha sido observada en ataques con motivación financiera dirigidos a organizaciones de los sectores de seguros, educación, TI y servicios profesionales. El malware estaría vinculado a KongTuke/Woodgnat, un bróker de acceso inicial activo desde al menos 2024 que se especializa en comprometer redes corporativas y vender ese acceso a grupos de ransomware, incluyendo Qilin, Interlock, Rhysida, Akira, 8Base y Black Basta. Investigadores de Symantec señalan que Mistic se ha utilizado en intrusiones desde abril. En al menos un incidente, se desplegó poco después de ModeloRAT, una puerta trasera atribuida a KongTuke y distribuida mediante ataques de ingeniería social a través de Microsoft Teams. Symantec cree que Mistic es una puerta trasera sigilosa recién desarrollada, diseñada para persistencia a largo plazo en redes comprometidas.
Cadena de ataque de Mistic
En los ataques investigados por Symantec, la infección comenzó con la ejecución del ejecutable legítimo MpExtMs.exe para realizar un side-loading de una DLL maliciosa llamada version.dll, que actúa como cargador de Mistic (EndpointDlp.dll). Los investigadores señalan que el nombre de archivo elegido para Mistic se asemeja a las herramientas de seguridad de Microsoft, lo que podría ayudar al malware a camuflarse entre el software de confianza en el host. También se carga una DLL .NET separada que muestra una pantalla de inicio de sesión falsa a la víctima para robar sus credenciales de cuenta. Una vez cargado, Mistic se comunica con su infraestructura de comando y control (C2) y puede recibir comandos del operador.
Capacidades de Mistic
- Cargar/descargar, mover, renombrar, eliminar archivos y crear carpetas
- Modificar la frecuencia con la que Mistic verifica los comandos del servidor C2
- Ejecutar código recibido del C2 directamente en memoria
- Terminarse a sí mismo y eliminar archivos del host
Según el análisis de Symantec, Mistic parece haber sido diseñado para el sigilo, permitiendo a los atacantes mantener un punto de apoyo persistente dentro de redes comprometidas durante períodos prolongados. "La puerta trasera ejecuta cargas útiles en memoria sin escribir archivos en el disco e incluye un interruptor de apagado que le permite autodestruirse, características consistentes con un operador que busca acceso a largo plazo y baja visibilidad", afirman los investigadores.
Symantec no proporciona detalles sobre cómo comienza la infección, pero KongTuke ha sido conocido por usar ClickFix y sus variantes FileFix y CrashFix desde principios de 2025 para distribuir el malware ModeloRAT. En un informe técnico de esta semana, la empresa de seguridad en la nube Zscaler señala que Mistic, al que rastrean como MTLBackdoor, fue entregado como carga útil en una cadena de infección ClickFix de varias etapas en mayo.
Los investigadores de Zscaler dicen que "una de las características más potentes [en MTLBackdoor] es la capacidad de cargar Beacon Object Files (BOF) para expandir sus capacidades". Los BOF son pequeños programas en C que pueden ejecutarse directamente en la memoria de un proceso C2, sin dejar huella en el disco y evadiendo la detección de los agentes de seguridad. Son comunes en productos de equipos rojos, como Cobalt Strike, para la etapa posterior a la explotación.
Symantec cree que Mistic confirma la tendencia observada de uso de herramientas personalizadas en ataques de ransomware, aunque la puerta trasera parece haber sido desarrollada por un bróker de acceso inicial estrechamente relacionado con el panorama del ransomware. KongTuke es conocido por usar múltiples otras herramientas, como los runtimes legítimos WinPython y Node.js para ejecutar código malicioso, finger.exe para recuperar cargas útiles ofuscadas, la extensión falsa de navegador NexShield, la carga útil .NET encriptada GateKeeper, y los cargadores de malware MintsLoader y D3F@ck Loader para entregar cargas útiles adicionales.
Tanto Zscaler como Symantec proporcionan indicadores de compromiso para el malware Mistic/MTLBackdoor y señalan que es una herramienta sigilosa que puede expandir su funcionalidad.


















Deja una respuesta