Contacts
Book a Meet
Close

Контакти

Каварна, България
Рияд, Саудитска Арабия

+359 875 328030

sales@diamatix.com

Contacts

Bulgaria, Kavarna
Saudi Arabia, Riyadh

+359 875 328030

sales@diamatix.com

MuddyWater развива RustyWater RAT чрез прецизно spear-phishing насочено към критични сектори

5587

MuddyWater развива RustyWater RAT чрез прецизен spear-phishing насочен към критични сектори

Последни разследвания на киберзаплахи разкриват, че „MuddyWater“ — добре позната и свързвана с държавно финансирани интереси хакерска група — е стартирала ново spear-phishing действие, насочено към дипломатически, морски, финансови и телекомуникационни организации в Близкия изток. Целта на кампанията е разгръщане на Rust разработен Remote Access Trojan (RAT), кръстен условно RustyWater.

Този подход бележи съществена еволюция в тактиките на групата, която исторически е разчитала на PowerShell, VBScript и легитимни инструменти за достъп, но сега залага на по-структурирани, модулни и по-трудно откриваеми импланти, написани на Rust.

Как се разпространява RustyWater

Атаката започва с speaр-phishing имейли, маскирани като легитимни съобщения за насоки по киберсигурност. Прикаченият Word документ съдържа злонамерена VBA макро функция. След като потребителят бъде подканен да „Enable content“ (разреши съдържание), макрото декодира и извежда RustyWater на целевия компютър.

След изпълнение RustyWater:

  • събира информация за устройството и системата;

  • проверява за наличието на защитни продукти;

  • създава устойчивост чрез Windows Registry записи;

  • свързва се със C2 (command-and-control) сървъри като nomercys.it[.]com за изпълнение на команди и файлови операции.

Имплантът е известен и под други имена като Archer RAT или RUSTRIC, но текущите анализи го идентифицират като RustyWater за по-ясно проследяване на действията и възможностите му.

Кой стои зад кампанията?

Групата MuddyWater е свързвана с Иран и се проследява като активна от поне 2017 г., работейки срещу разнообразни цели чрез сложни phishing и malware кампании под различни псевдоними като TA450, Mango Sandstorm и Static Kitten.

DIAMATIX Perspective

Този случай отново подчертава ключовите тенденции, които наблюдаваме при съвременните киберзаплахи:

  • Инструменти с висока устойчивост и модулност
    Преминаването към Rust като разработващ език значително затруднява детекцията. Rust позволява по-ефективни и трудно обратими двоични файлове спрямо скриптове или рантайм-базирани инструменти.

  • Социалното инженерство остава входната врата
    Spear-phishing, прикрит като „киберсигурностни насоки“, експлоатира човешкия фактор — най-слабата точка в много организации.

  • Еволюция на TTP (тактики, техники, процедури)
    MuddyWater демонстрира преминаване от използване на готови легитимни инструменти към персонализирани RAT импланти, които намаляват „шумa“ (noise) и увеличават persistence.

  • Дълбока интеграция в инфраструктурата
    RAT-ове като RustyWater не само крадат данни, но и създават трайни механизми за контрол и повторно проникване — което изисква комбинация от мониторинг, EDR/XDR и threat hunting, за да бъде открита и блокирана ефективно.

Организациите, особено тези с операции или партньори в засегнатите региони, трябва да прилагат:

  • обучение за разпознаване на фишинг съобщения;

  • строги политики за изпълнение на макроси;

  • поведенчески анализ и постоянно наблюдение;

  • индикатори на съжителство (IoCs) за Rust-базирани RAT поведения.

Свържете се с DIAMATIX

Trusted · Innovative · Vigilant


Източници

  • The Hacker News – анализ на MuddyWater RustyWater кампании

  • CloudSEK – технически доклад за Rust-базирани импланти

  • IndustrialCyber – потвърждение на характеристиките на импланта

Абонирайте се за най-новите актуализации и анализи

Получавайте актуални новини и експертни анализи за киберсигурност

Please enable JavaScript in your browser to complete this form.