🧬 MLTBackdoor: тяжёлая обфускация, ClickFix и доверенный Microsoft Defender
🛰 Подразделение CRATU зарегистрировало новые индикаторы бэкдора MLTBackdoor.
Что такое MLTBackdoor?
MLTBackdoor — новое семейство постэксплуатационного вредоносного ПО, обнаруженное Zscaler ThreatLabz в мае 2026 года.
Исследователи считают, что бэкдор, вероятно, используется связанным с ransomware оператором для закрепления, продвижения внутри сети и последующего развития атаки.
Подробный технический анализ был опубликован 9 июня 2026 года.
Цепочка доставки
Атака начинается со страницы автомобильной тематики, использующей технику ClickFix.
Пользователю предлагают скопировать и выполнить команду. После её запуска:
🔸 conhost.exe запускает скрытый cmd.exe;
🔸 создаётся каталог во временной директории;
🔸 через curl загружается архив;
🔸 архив распаковывается штатной командой tar;
🔸 через rundll32.exe запускается endpointdlp.dll.
Архив содержит:
endpointdlp.dll
data.bin
Библиотека расшифровывает data.bin с помощью RC4. Внутри находится MLTBackdoor.
После первоначального запуска бэкдор обновляет себя и использует легитимный подписанный компонент Microsoft Defender:
MpExtMs.exe
для DLL Side-Loading вредоносного endpointdlp.dll.
То есть доверенный файл Microsoft становится загрузчиком вредоносного кода.
Почему его сложно анализировать?
MLTBackdoor использует:
🔸 Mixed Boolean-Arithmetic;
🔸 Control Flow Flattening;
🔸 косвенные системные вызовы;
🔸 хэширование API;
🔸 строки, собираемые на стеке во время выполнения;
🔸 проверки песочниц, отладчиков и аналитических инструментов.
По оценке ThreatLabz, около 95% кода некоторых функций состоит из лишних математических вычислений, добавленных для затруднения анализа.
Возможности MLTBackdoor
Бэкдор поддерживает базовые файловые команды:
🔸 загрузка файла на заражённый хост;
🔸 выгрузка файла с хоста;
🔸 просмотр каталогов;
🔸 удаление, переименование и перемещение файлов;
🔸 создание директорий.
Главная возможность — встроенный загрузчик Beacon Object Files.
BOF позволяют оператору динамически добавлять функции постэксплуатации и выполнять их непосредственно в памяти.
Сетевая устойчивость
MLTBackdoor использует:
🔸 встроенные C2-домены;
🔸 детерминированный DGA, генерирующий новый домен каждый день;
🔸 TLS на порту 443;
🔸 путь /api/v1/telemetry;
🔸 User-Agent Microsoft-Delivery-Optimization/10.1;
🔸 обмен ключами ECDH;
🔸 шифрование сообщений AES-256-GCM.
DGA используется как резервный механизм, если жёстко заданные C2 становятся недоступны.
Техники MITRE ATT&CK
📄 T1204.002 — User Execution: Malicious File
🧩 T1059.003 — Windows Command Shell
📦 T1105 — Ingress Tool Transfer
🛡 T1027 — Obfuscated Files or Information
🔓 T1140 — Deobfuscate/Decode Files or Information
⚙️ T1218.011 — Rundll32
📚 T1574.002 — DLL Side-Loading
Характер текущей активности
В IOC-наборе CRATU зафиксированы:
🌐 4 домена
🔗 1 URL
🧬 7 SHA256-хэшей
Домены:
rs2y15sungu[.]com
carrolc[.]com
cwrtwright[.]com
thomphon[.]com
URL обновления:
hxxps[:]//powwowski[.]com/payloads/update[.]zip
rs2y15sungu[.]com использовался и как DGA-домен, и в цепочке распространения. Остальные три домена отнесены к C2.
🛡 Рекомендации по детектированию
Следует контролировать:
🔸 ClickFix-страницы, предлагающие вставить команду в Run или терминал;
🔸 цепочку conhost.exe --headless → cmd.exe → curl.exe → tar.exe → rundll32.exe;
🔸 выполнение команд из буфера обмена;
🔸 создание временного каталога с data.bin и endpointdlp.dll;
🔸 запуск rundll32 endpointdlp.dll,#2;
🔸 появление MpExtMs.exe вне штатного каталога Microsoft Defender;
🔸 загрузку endpointdlp.dll процессом MpExtMs.exe;
🔸 соединения с точными доменами из IOC-набора;
🔸 HTTPS-запросы к /api/v1/telemetry с User-Agent Microsoft-Delivery-Optimization/10.1;
🔸 новые ежедневно меняющиеся домены, появившиеся сразу после запуска подозрительного процесса;
🔸 загрузку и выполнение BOF в памяти.
Сам факт запуска MpExtMs.exe не является инцидентом. Критичен контекст: путь файла, соседняя DLL, подпись, родительский процесс и последующее сетевое соединение.