MuddyWater развива RustyWater RAT чрез прецизен spear-phishing насочен към критични сектори
Последни разследвания на киберзаплахи разкриват, че „MuddyWater“ — добре позната и свързвана с държавно финансирани интереси хакерска група — е стартирала ново spear-phishing действие, насочено към дипломатически, морски, финансови и телекомуникационни организации в Близкия изток. Целта на кампанията е разгръщане на Rust разработен Remote Access Trojan (RAT), кръстен условно RustyWater.
Този подход бележи съществена еволюция в тактиките на групата, която исторически е разчитала на PowerShell, VBScript и легитимни инструменти за достъп, но сега залага на по-структурирани, модулни и по-трудно откриваеми импланти, написани на Rust.
Как се разпространява RustyWater
Атаката започва с speaр-phishing имейли, маскирани като легитимни съобщения за насоки по киберсигурност. Прикаченият Word документ съдържа злонамерена VBA макро функция. След като потребителят бъде подканен да „Enable content“ (разреши съдържание), макрото декодира и извежда RustyWater на целевия компютър.
След изпълнение RustyWater:
събира информация за устройството и системата;
проверява за наличието на защитни продукти;
създава устойчивост чрез Windows Registry записи;
свързва се със C2 (command-and-control) сървъри като
nomercys.it[.]comза изпълнение на команди и файлови операции.
Имплантът е известен и под други имена като Archer RAT или RUSTRIC, но текущите анализи го идентифицират като RustyWater за по-ясно проследяване на действията и възможностите му.
Кой стои зад кампанията?
Групата MuddyWater е свързвана с Иран и се проследява като активна от поне 2017 г., работейки срещу разнообразни цели чрез сложни phishing и malware кампании под различни псевдоними като TA450, Mango Sandstorm и Static Kitten.
DIAMATIX Perspective
Този случай отново подчертава ключовите тенденции, които наблюдаваме при съвременните киберзаплахи:
Инструменти с висока устойчивост и модулност
Преминаването към Rust като разработващ език значително затруднява детекцията. Rust позволява по-ефективни и трудно обратими двоични файлове спрямо скриптове или рантайм-базирани инструменти.Социалното инженерство остава входната врата
Spear-phishing, прикрит като „киберсигурностни насоки“, експлоатира човешкия фактор — най-слабата точка в много организации.Еволюция на TTP (тактики, техники, процедури)
MuddyWater демонстрира преминаване от използване на готови легитимни инструменти към персонализирани RAT импланти, които намаляват „шумa“ (noise) и увеличават persistence.Дълбока интеграция в инфраструктурата
RAT-ове като RustyWater не само крадат данни, но и създават трайни механизми за контрол и повторно проникване — което изисква комбинация от мониторинг, EDR/XDR и threat hunting, за да бъде открита и блокирана ефективно.
Организациите, особено тези с операции или партньори в засегнатите региони, трябва да прилагат:
обучение за разпознаване на фишинг съобщения;
строги политики за изпълнение на макроси;
поведенчески анализ и постоянно наблюдение;
индикатори на съжителство (IoCs) за Rust-базирани RAT поведения.
Trusted · Innovative · Vigilant
Източници
The Hacker News – анализ на MuddyWater RustyWater кампании
CloudSEK – технически доклад за Rust-базирани импланти
IndustrialCyber – потвърждение на характеристиките на импланта
Абонирайте се за най-новите актуализации и анализи
Получавайте актуални новини и експертни анализи за киберсигурност






