У Касперского снова плохие новости для легитимного интернета

Хакеры научили легитимную инфраструктуру управлять заражёнными компьютерами.


5xkiryf3z73dkrlz36u58ns4jab8st77.jpg

Чужая инфраструктура всё чаще становится для хакеров готовой системой связи. Специалисты «Лаборатории Касперского» обнаружили , что финансово мотивированная группа Toy Ghouls , атакующая российские организации с 2025 года, впервые применила собственный бэкдор. Первые образцы заметили в начале июля 2026 года.

Вредонос получил две версии. mqtt-bird-agent передаёт команды через публичный брокер HiveMQ и протокол MQTT, а matrix-bird-agent использует подконтрольный злоумышленникам сервер Element на базе Matrix. Такие каналы смешивают вредоносный трафик с обращениями к легитимным сервисам и помогают скрывать управляющую инфраструктуру.

На уже скомпрометированные компьютеры группа доставляет бэкдоры и конфигурационные файлы через Windows Remote Management при помощи открытых инструментов Evil-WinRM и WinRM-fs. Программа способна работать в командной строке или закрепляться как служба Windows под названиями, похожими на системные компоненты.

Конфигурация содержит адреса и ключи для связи с управляющей инфраструктурой. После первого запуска бэкдор шифрует часть параметров алгоритмом ChaCha20-Poly1305 и привязывает ключ к идентификатору конкретного компьютера. Версия для Element переносит настройки в реестр Windows , а исходный файл удаляет.

mqtt-bird-agent отправляет в HiveMQ имя компьютера, внешний IP-адрес, страну, загрузку процессора, состояние памяти и дисков. Затем программа забирает команды, скрытно запускает их через PowerShell и возвращает результат. matrix-bird-agent выполняет похожие действия через сообщения в отдельной комнате Element и запускает команды средствами Windows.

Ранее Toy Ghouls применяла инструменты из GitHub и утёкшие сборщики Babuk и LockBit, а затем создала вымогатель GenieLocker. Собственные бэкдоры продолжают переход группы к независимо разработанному арсеналу. По оценке специалистов, новые каналы управления усложняют обнаружение активности и дают злоумышленникам полный контроль над заражёнными устройствами.