Toy Ghouls új eszközei
A Kaspersky Securelist elemzése szerint a pénzügyileg motivált Toy Ghouls – Bearlyfy, Laboo.boo vagy Feral Wolf – új, saját fejlesztésű back door-okal bővítette eszköztárát. A csoport 2025 óta főként orosz szervezeteket támad, kezdetben nyilvános GitHub-eszközökre és kiszivárgott Babuk/LockBit ransomware-builderekre támaszkodott, később elkészítette saját GenieLocker zsarolóprogramját. 2026 júliusában a Kaspersky már két saját backdoor-változatot figyelt meg, az mqtt-bird-agent a HiveMQ MQTT-szolgáltatást, a matrix-bird-agent pedig a Matrix protokollra épülő Element üzenetküldőt használja C2-csatornaként.
A támadók már kompromittált Windows-gépekre WinRM-en keresztül, Evil-WinRM és WinRM-fs segítségével juttatják el a kártevőt. Mindkét változat Windows-szolgáltatásként telepíthető, konfigurációjának érzékeny részeit pedig ChaCha20-Poly1305 algoritmussal titkosítja, a kulcsot a gép MachineGuid értékéből származtatva. Az Element-verzió ezután törli a konfigurációs fájlt, és a szükséges adatokat a HKLM\Software\synapse\Config\SealedConfig registry kulcsban tárolja.
A HiveMQ-változat a legitim broker.hivemq.com infrastruktúrán keresztül küld állapot- és rendszeradatokat, fogadja a parancsokat, majd azokat rejtett PowerShell folyamatban hajtja végre. Az Element-változat ehelyett egy támadói Matrix-szervert és külön chatszobát használ, a panel-bot fióktól érkező cmd üzeneteket parancsként futtatja, az eredményt pedig visszaküldi ugyanazon a csatornán. Mindkét változat az ip-api.com szolgáltatással állapítja meg a fertőzött gép nyilvános IP-címét és országát.
Felderítésnél különösen használható nyom a cplsupport (Problem Reports Control Panel) és wtas (Windows Telemetry Aggregator Service) szolgáltatás, valamint a cplsupport.exe, wtass.exe és config.toml fájlok megjelenése. Hálózati oldalon a HiveMQ vagy Matrix/Element forgalom önmagában nem feltétlenül rosszindulatú, ezért azt a szokatlan Windows-szolgáltatásokkal, PowerShell-végrehajtással és az érintett registry kulcsokkal együtt célszerű vizsgálni. A fejlesztés arra utal, hogy a Toy Ghouls fokozatosan távolodik a készen elérhető támadóeszközöktől, és saját, legitim internetes szolgáltatások mögé rejtett C2-megoldásokat épít.