Иранская APT-группа MuddyWater, также известная как Seedworm и Static Kitten, провела шпионскую кампанию против организаций в нескольких странах. Среди целей были крупный южнокорейский производитель электроники, госструктуры, международный аэропорт на Ближнем Востоке, промышленные компании в Азии и образовательные учреждения. По данным Symantec, в феврале 2026 года атакующие провели около недели внутри сети неназванной южнокорейской компании.
Исследователи считают кампанию разведывательной. Целями могли быть промышленная и интеллектуальная собственность, государственные данные, а также доступ к клиентским и корпоративным сетям через крупные организации-жертвы. Это не выглядело как быстрая финансовая атака: злоумышленники проводили разведку, закреплялись в инфраструктуре и собирали учетные данные.
В атаках активно использовался DLL sideloading. MuddyWater запускала легитимные подписанные компоненты, включая аудиоутилиту Fortemedia fmapp.exe и компонент SentinelOne sentinelmemoryscanner.exe, которые подгружали вредоносные DLL. В этих библиотеках находился ChromElevator - инструмент постэксплуатации для кражи данных из браузеров на базе Chromium.
В южнокорейской компании атака продолжалась с 20 по 27 февраля. На первом этапе злоумышленники проводили разведку хостов и домена, проверяли антивирусы через WMI, делали скриншоты и загружали дополнительные вредоносные компоненты. Для кражи учетных данных использовались фальшивые окна Windows, выгрузка registry hive SAM, SECURITY и SYSTEM, а также инструменты для работы с Kerberos-билетами.
PowerShell по-прежнему оставался важной частью инструментария группы, но полезные нагрузки управлялись через Node.js-загрузчики. С его помощью атакующие проводили разведку, закреплялись, похищали учетные данные, создавали SOCKS5-туннели и загружали новые payload. Для вывода данных использовался публичный файлообменник sendit.sh, что могло маскировать активность под обычный сетевой трафик.
Главный вывод Symantec - MuddyWater расширяет географию и действует тише, чем раньше. Группа все активнее злоупотребляет легитимными инструментами, подписанными бинарниками и публичными сервисами, чтобы оставаться в сети дольше и усложнять расследование.