MuddyWater использует подгрузку DLL против девяти стран

29.05.2026 Опубликовано | Переведено с испанского

Группа шпионажа MuddyWater была обнаружена в кампании, которая компрометирует системы правительств, военных сил и телекоммуникаций в девяти странах Ближнего Востока, Азии и Европы. Используемая техника — DLL side-loading, при которой легитимные файлы Windows загружают вредоносные библиотеки для кражи информации и поддержания постоянного доступа. Рекомендуется мониторинг запуска неавторизованных процессов.

Легитимный исполняемый двоичный файл Windows с внедрением вредоносного DLL-файла через технику side-loading, процесс hollowing показан на карте памяти, сетевые соединения распространяются на флаги девяти стран Ближнего Востока, Азии и Европы, силуэты правительственных зданий, военные спутниковые антенны, скомпрометированные иконки вышек связи, панель мониторинга красной тревоги, обнаруживающая запуски неавторизованных процессов, фотореалистичная техническая иллюстрация кибербезопасности, темно-синяя и красная цветовая палитра, светящиеся линии угроз, соединяющие компоненты, сверхдетальная системная архитектура, кинематографическое драматическое освещение, стиль инженерной визуализации

Как работает DLL side-loading в атаке 🕵️

MuddyWater эксплуатирует подписанные двоичные файлы Windows, которые небезопасно загружают DLL. Они помещают вредоносную DLL с ожидаемым именем в каталог выполнения, и легитимный процесс загружает её без подозрений. Попав внутрь, они разворачивают такие инструменты, как ScreenConnect или пользовательские бэкдоры, для эксфильтрации данных. Постоянство достигается с помощью запланированных задач или изменений в реестре. Затронутые сектора включают оборону и телекоммуникации.

Windows: идеальный сообщник (невольно) 🤦

Оказывается, что собственный инструмент Microsoft открывает дверь. Злоумышленникам не нужны сложные эксплойты: только подписанный исполняемый файл и переименованная DLL. Это как если бы консьерж в здании пропустил вас, потому что вы носите правильную униформу, хотя удостоверение поддельное. Тем временем ИТ-команды просматривают журналы в поисках чего-то, что не является нормальным процессом Windows. Ирония системы.