新聞

Broadcom旗下資安部門Symantec與Carbon Black威脅獵捕團隊揭露,新的隱匿型後門程式Mistic自2026年4月起,出現在多起疑似為了財務獲利而發起的攻擊行動,受害組織涵蓋保險、教育、IT與專業服務等產業。研究人員研判,這款後門可能與初始存取掮客(Initial Access Broker,IAB)KongTuke有關,該組織也被Symantec追蹤為Woodgnat。

KongTuke並非以直接部署勒索軟體為主要目的,而是先在企業環境建立可長期維持的遠端存取管道,再將存取權轉售給勒索軟體合作夥伴或其他攻擊者。該組織先前已被公開連結到Qilin、Interlock、Rhysida、Akira、8Base與Black Basta等勒索軟體攻擊行動。

雲端資安業者Zscaler先前曾以MLTBackdoor之名分析Mistic,並指出這款後門曾透過ClickFix多階段感染鏈散布。攻擊者會偽造錯誤訊息或CAPTCHA驗證畫面,誘使使用者複製、貼上並執行攻擊者提供的命令,以啟動後續感染流程。

在Symantec調查的攻擊行動中,Mistic會透過合法檔案MpExtMs.exe側載惡意程式庫EndpointDlp.dll。由於EndpointDlp.dll命名近似微軟端點安全工具元件,Mistic可藉此降低遭各種端點防護產品識別為異常活動的機率。此外,Mistic也會載入.NET DLL,顯示偽造的登入視窗,引誘使用者輸入帳號密碼,藉此竊取登入憑證。

Mistic具備檔案操作、調整命令與控制(C2)伺服器通訊頻率,以及接收攻擊者指令等後門功能,並可直接在記憶體中執行C2伺服器傳來的惡意酬載,不必將檔案寫入磁碟。它也能自行終止執行並刪除相關檔案,降低端點防護產品偵測到異常活動的機會,也讓事後鑑識更困難。

研究人員認為,這些狀況反映勒索軟體犯罪供應鏈正在發展更多客製化工具,協助攻擊者進入受害環境,並維持能見度低(low-visibility)的長期存取管道,供後續勒索軟體或其他犯罪行動使用。