MuddyWater lanza nuevo backdoor MuddyViper contra Israel y Egipto

Una nueva campaña de ciberespionaje de MuddyWater utiliza el avanzado backdoor MuddyViper contra Israel y Egipto.

Por Central
MuddyWater lanza nuevo backdoor MuddyViper contra Israel y Egipto
Destacados
  • MuddyWater desplegó el backdoor MuddyViper y el cargador Fooder, que se hace pasar por el juego Snake.
  • La campaña atacó a 17 organizaciones en Israel y una en Egipto entre septiembre de 2024 y marzo de 2025.
  • MuddyWater colaboró con Lyceum en una subcampaña, sugiriendo un posible rol como bróker de acceso inicial.

Investigadores de ciberseguridad han identificado una nueva campaña del grupo de ciberespionaje MuddyWater que se dirige principalmente contra organizaciones en Israel, con un objetivo confirmado en Egipto. En esta operación, los atacantes desplegaron un conjunto de herramientas personalizadas previamente no documentadas, entre las que destaca MuddyViper, una nueva puerta trasera escrita en C/C++, junto con un cargador denominado Fooder que se hace pasar por el clásico juego Snake. La campaña representa un salto cualitativo en la sofisticación técnica del grupo, que históricamente ha sido ruidoso y fácil de detectar, pero que ahora muestra un enfoque más refinado, con mecanismos mejorados de evasión, persistencia y robo de credenciales.

MuddyWater: un actor persistente con raíces iraníes

MuddyWater, también conocido como Mango Sandstorm o TA450, es un grupo de ciberespionaje alineado con los intereses de Irán. Está activo desde al menos 2017 y ha sido vinculado con el Ministerio de Inteligencia y Seguridad Nacional de Irán. Sus blancos tradicionales incluyen entidades gubernamentales, infraestructuras críticas, telecomunicaciones y sectores militares, principalmente en Oriente Medio y América del Norte. El grupo fue identificado públicamente por primera vez por Unit 42 en 2017, y desde entonces ha protagonizado operaciones como Operation Quicksand (2020), que atacó entidades gubernamentales y de telecomunicaciones israelíes, y campañas dirigidas contra grupos kurdos y organizaciones en Turquía.

Lo que distingue a MuddyWater es su persistencia y su evolución técnica. Aunque sus primeras operaciones eran ruidosas, con técnicas relativamente simples como documentos maliciosos que solicitaban habilitar macros, las campañas más recientes muestran signos de madurez. En marzo y abril de 2023, el grupo atacó a una víctima no identificada en Arabia Saudita utilizando un script batch que descargaba una puerta trasera basada en PowerShell. En enero y febrero de 2025, se observó una campaña con superposición operativa con Lyceum (un subgrupo de OilRig), lo que sugiere una posible evolución en su modus operandi e incluso un rol como bróker de acceso inicial para otros grupos iraníes.

Víctimas y alcance geográfico de la campaña

La campaña documentada se extendió desde el 30 de septiembre de 2024 hasta el 18 de marzo de 2025. Se dirigió principalmente a organizaciones en Israel, con 17 víctimas identificadas en sectores como ingeniería, gobierno local, manufactura, tecnología, transporte, servicios públicos y universidades. También se confirmó una víctima en Egipto, en el sector tecnológico. Un dato relevante es que una de las víctimas del sector de servicios públicos también fue comprometida por Lyceum el 11 de febrero de 2025, lo que refuerza la hipótesis de cooperación entre grupos.

Cooperación con Lyceum: un posible rol como bróker de acceso inicial

En enero y febrero de 2025, MuddyWater y Lyceum (un subgrupo de OilRig) llevaron a cabo una subcampaña conjunta. MuddyWater inició el acceso mediante un correo de spear phishing que contenía un enlace a un instalador del software de monitoreo remoto Syncro. Tras el compromiso inicial, los atacantes instalaron otra herramienta RMM, PDQ, y desplegaron un cargador personalizado de Mimikatz disfrazado de archivos de certificado con extensión .txt. Las credenciales robadas probablemente fueron utilizadas por Lyceum para tomar el control de las operaciones dentro de una organización del sector manufacturero en Israel. Esta cooperación sugiere que MuddyWater podría estar actuando como bróker de acceso inicial para otros grupos alineados con Irán.

Atribución y TTPs: el sello de MuddyWater

La atribución de esta campaña a MuddyWater se basa en la victimología, las tácticas, técnicas y procedimientos (TTPs) observados, y la superposición de herramientas. El grupo continúa confiando en backdoors predecibles basados en scripts de PowerShell y Go. El acceso inicial se logra típicamente mediante correos de spear phishing con enlaces a instaladores de software RMM alojados en plataformas de intercambio de archivos gratuitas como OneHub, Egnyte o Mega. Entre las herramientas RMM desplegadas se incluyen Atera, Level, PDQ y SimpleHelp. Además, utilizan la puerta trasera VAX-One, que suplanta a software legítimo como Veeam, AnyDesk, Xerox y el servicio de actualización de OneDrive.

Se identificaron superposiciones de código entre las nuevas herramientas y las previamente atribuidas a MuddyWater. LP-Notes, un nuevo robador de credenciales, tiene el mismo diseño que CE-Notes, un robador de datos de navegadores. Se observaron nuevas variantes de los túneles inversos go-socks5 personalizados, que el grupo ha utilizado durante 2024 y 2025. En dos casos, estos túneles se incrustaron en el nuevo cargador Fooder. En una docena de casos más, Fooder se utilizó para cargar la nueva puerta trasera MuddyViper. Un detalle técnico significativo es que MuddyViper y las variantes de CE-Notes, LP-Notes y el cargador de Mimikatz utilizan la API CNG (Cryptography Next Generation) de Windows para el cifrado y descifrado de datos. Según los investigadores, esto es único entre los grupos alineados con Irán y atípico en el panorama general de amenazas.

El conjunto de herramientas: Fooder, MuddyViper y los robadores de datos

La campaña introduce varias herramientas personalizadas nunca antes documentadas. A continuación, se analizan las más relevantes.

Fooder: el cargador que se disfraza de Snake

Fooder es un cargador de 64 bits escrito en C/C++ diseñado para descifrar y cargar de forma reflectante la carga útil incrustada en memoria. Su nombre interno proviene de las rutas PDB encontradas: C:\Users\win\Desktop\Fooder\Debug\Launcher.pdbcodecodecodecode. Varias versiones de Fooder se hacen pasar por el juego Snake, utilizando cadenas y mutex relacionados con el juego. Además, incorpora una función de retardo personalizada que implementa la lógica central del juego Snake, combinada con llamadas frecuentes a la API Sleep. Estas características buscan retrasar la ejecución y dificultar el análisis automatizado, engañando a los sistemas de sandboxing que esperan comportamientos rápidos.

Fooder no tiene persistencia propia, pero cuando su carga útil es MuddyViper, esta puede establecer la persistencia mediante una tarea programada o la carpeta de inicio. El cargador espera un ID de proceso como argumento de línea de comandos; un launcher simple escrito en C duplica el token del proceso especificado y ejecuta Fooder con CreateProcessAsUserA. Una vez ejecutado, Fooder descifra la carga útil embebida utilizando la API WinCrypt con una clave AES compartida, y luego la carga directamente en memoria mediante técnicas reflectantes, evitando escribir en disco.

MuddyViper: la nueva puerta trasera sigilosa

MuddyViper es una puerta trasera previamente no documentada, escrita en C y C++. Se ha observado únicamente en memoria, cargada por Fooder, lo que podría explicar la ausencia de ofuscación o cifrado de cadenas. Como es típico en MuddyWater, envía mensajes de estado muy verbosos y frecuentes al servidor C&C durante toda su ejecución. Por ejemplo, envía cadenas como “[+] Persist: ——————– Hi,I am Live ——————–”. También mantiene una extensa lista de más de 150 nombres de procesos y detalles de productos para informar sobre las herramientas de seguridad detectadas en el entorno comprometido, generando un tráfico de red sustancial.

MuddyViper admite 20 comandos de backdoor. Entre ellos se incluyen la capacidad de abrir shells inversos (cmd.exe o PowerShell), descargar, subir y ejecutar archivos, reportar herramientas de seguridad, robar credenciales mediante un diálogo falso de Windows Security, establecer persistencia a través de una tarea programada llamada ManageOnDriveUpdater, y desinstalarse a sí mismo. Un comando específico (ID 805) muestra un cuadro de diálogo falso de Windows Security para engañar a la víctima y que introduzca sus credenciales. Otro comando (ID 900) intenta eliminar la puerta trasera, pero no elimina todos los rastros, especialmente la persistencia mediante tarea programada.

Protocolo de red de MuddyViper

Para comunicarse con su servidor C&C, MuddyViper utiliza peticiones HTTP GET a través de la API WinHTTP por el puerto 443, con el flag WINHTTP_FLAG_SECURE para usar SSL/TLS. Se han observado dos servidores C&C: processplanet[.]org y 35.175.224[.]64. Los datos en ambas direcciones se cifran con AES-CBC usando la API CNG, con una clave compartida y un IV fijo. En la dirección backdoor → servidor, cada URI de endpoint está dedicada a un tipo de solicitud, como solicitar un comando, subir un archivo o enviar un mensaje de estado. Los datos adicionales se incluyen en el cuerpo de la petición HTTP, lo que es poco convencional para GET. El User-Agent es “A WinHTTP Example Program/1.0”, un remanente del código de ejemplo de la API. En la dirección servidor → backdoor, el código de estado HTTP determina el ID del comando, y los argumentos se incluyen en el cuerpo de la respuesta.

CE-Notes y LP-Notes: robadores de datos de navegadores y credenciales

CE-Notes es un robador de datos de navegadores nombrado por el archivo que utiliza para almacenar los datos robados: ce-notes.txt. Fue descubierto en 2024 cuando MuddyWater desplegó versiones EXE y DLL en una organización israelí. Intenta robar y descifrar la clave de cifrado app-bound almacenada en el archivo Local State de los navegadores Chromium (Chrome, Brave, Edge). La clave app-bound fue introducida en Chrome versión 127 para mejorar la seguridad de las cookies. CE-Notes utiliza la API CNG para cifrar los datos robados con AES-CBC y los almacena localmente para su posterior exfiltración (probablemente mediante una herramienta RMM). La versión DLL incluye funcionalidad de evasión de máquinas virtuales.

LP-Notes es un robador de credenciales de Windows con el mismo diseño que CE-Notes. Su nombre proviene del archivo lp-notes.txt. Su único propósito es mostrar un cuadro de diálogo falso de Windows Security para que la víctima introduzca su nombre de usuario y contraseña. Al ejecutarse, busca el proceso taskhostw.exe y lo suplanta mediante ImpersonateLoggedOnUser. Utiliza ofuscación de cadenas mediante una rutina de suma personalizada y resuelve dinámicamente las funciones API durante el inicio de C runtime, ocultando las referencias directas. Las credenciales robadas se cifran con AES-CBC usando CNG y se almacenan localmente. Ni CE-Notes ni LP-Notes tienen capacidad de exfiltración por sí mismos; dependen de otra herramienta (RMM o MuddyViper) para recoger los datos.

Blub: otro robador de datos de navegadores

Blub es un robador de datos de navegadores en C/C++ que incluye una biblioteca SQLite estática. Su nombre proviene del nombre de archivo Blub.exe. Roba credenciales de inicio de sesión de Google Chrome, Microsoft Edge, Mozilla Firefox y Opera. Para Chrome, termina el proceso chrome.exe si está en ejecución, descifra la clave de cifrado del archivo Local State usando CryptUnprotectData, y luego descifra las credenciales de todos los perfiles de usuario. Para Firefox, parsea el archivo logins.json y descifra usando la función PK11SDR_Decrypt de nss3.dll. Los datos robados se almacenan en un archivo local file.txt sin cifrar, y también se registran en la consola. Blub verifica la presencia de procesos de seguridad (afwServ.exe de Avast firewall y AvastSvc.exe) para decidir si continúa o sale. Utiliza una ofuscación simple para ciertas cadenas, concatenándolas con caracteres aleatorios entre ellas.

Túneles inversos go-socks5

MuddyWater ha utilizado con frecuencia túneles inversos go-socks5, un conjunto de herramientas compiladas en Go basadas en bibliotecas públicas como go-socks5, yamux y resocks. La mayoría de las variantes analizadas parecen denominarse internamente ESETGO. Su propósito principal es relayar la comunicación entre la máquina comprometida (en un puerto específico) y un servidor C&C hardcodeado, utilizando una clave de conexión hardcodeada para autenticarse mediante SSL/TLS. Esto permite al atacante enrutar el tráfico C&C (potencialmente relacionado con otros compromisos) a través de la máquina comprometida, ocultando la ubicación real del servidor C&C.

Indicadores de compromiso (IoC)

A continuación se listan los principales indicadores de compromiso identificados en esta campaña.

Archivos maliciosos

  • Fooder launcher: SHA-1 76632910CF67697BF5D7285FAE38BFCF438EC082 (OsUpdater.exe) – Win64/MuddyWater.E
  • Blub browser-data stealer: SHA-1 1723D5EA7185D2E339FA9529D245DAA5D5C9A932, 69B097D8A3205605506E6C1CC3C13B71091CB519, B7A8F09CB5FF8A33653988FFBA585118ACF24C13, B8997526E4781A6A1479690E30072F38E091899D (Blub.exe, stealer.exe) – Win64/MuddyWater.H
  • CE-Notes browser-data stealer: SHA-1 8E21DE54638A79D8489C59D958B23FE22E90944A (7d1e9726b5YZPYc.dll), CD47420F5CE408D95C98306D78B977CDA0400C8F (fe197add74IVcQn.exe), C1299E8C9A8567A9C292157F3ED65B818AA78900 (vmsvc.exe) – Win32/MuddyWater.B / Win64/MuddyWater.I
  • LP-Notes credential stealer: SHA-1 29CDA06701F9A9C0A6791775C3EB70F5B52BBEFF, 8F3ED626E7B929450E36E97BA5539C8371DF0EF8 (3a70e4c8c2IVcQn.exe) – Win64/MuddyWater.C
  • Fooder loader con MuddyViper: SHA-1 0657D0B0610618886DDD74C3D0A1D582CDD24863 (wtsapi32.dll), 2939FD218E0145D730BD94AA1C76386A5259EACE (msi.dll), 3BC6502A55A4D5D29132DA4D9943E154A810CC83 (WinWin.exe), etc. – Win64/MuddyWater.G
  • go-socks5 reverse tunnels: Múltiples SHA-1 como 25361183DE63F296BA71B6FCF0725E022B3C989A, 0E9A4892CFA1C9065B36D8F2E164E28609A8CF5D, etc. – WinGo/TrojanProxy.Agent.D

Direcciones de red y dominios

  • Servidores C&C: 3.95.7[.]142, 35.175.224[.]64, 51.16.209[.]105 (api.tikavodot.co[.]il), 167.99.224[.]13 (magicallyday[.]com), 194.11.246[.]78, 194.11.246[.]101 (processplanet[.]org), 212.232.22[.]136
  • Servidores de staging: 62.106.66[.]112, 157.20.182[.]45, 161.35.172[.]55, 206.71.149[.]51

La campaña refleja una evolución en la madurez operativa de MuddyWater. El despliegue de componentes como Fooder y MuddyViper, junto con técnicas de evasión inspiradas en juegos, túneles inversos y un conjunto diverso de herramientas, indica un enfoque más refinado, aunque aún persisten rasgos de inmadurez operativa, como los mensajes de estado excesivamente verbosos. Se espera que MuddyWater continúe siendo un actor principal en la actividad vinculada a Irán, alternando campañas típicas con otras que incorporan TTPs más avanzadas, lo que representa un desafío creciente para la defensa. La cooperación con Lyceum sugiere que el grupo podría estar especializándose como bróker de acceso inicial, ampliando su impacto más allá del ciberespionaje directo. Los equipos de seguridad deben reforzar la monitorización de accesos mediante RMM, la detección de cargadores reflectantes y la protección contra robo de credenciales mediante diálogos falsos, especialmente en sectores críticos como gobierno, telecomunicaciones y energía.

Compartir este artículo