Наши специалисты уже делились информацией о последних приёмах группировки ToyGhouls: чтобы обманывать защитные системы и дольше оставаться незамеченными, злоумышленники стали постепенно отказываться от использования утёкших и публичных инструментов. Ранее они разработали собственный шифровальщик, а теперь также используют самописный бэкдор (зловред для установления контроля над заражёнными устройствами).
У нового зловреда есть две версии:
mqtt-bird-agent и matrix-bird-agent, причём обе используют необычные каналы управления. В качестве командного сервера первая версия бэкдора использует публичный облачный сервис передачи данных HiveMQ, а вторая — собственный сервер на основе протокола Matrix.Подробный разбор зловреда и цепочки заражения, а также индикаторы компрометации — в нашей статье на портале Securelist.
