O grupo de cibercriminosos conhecido como Toy Ghouls (também identificado como Bearlyfy, Laboo.boo e Feral Wolf) expandiu seu arsenal com o lançamento de dois novos backdoors customizados, projetados para estabelecer persistência e controle remoto em sistemas Windows comprometidos. A descoberta foi feita pela equipe de inteligência da Kaspersky, que identificou as novas ferramentas em julho de 2026, marcando uma evolução significativa na sofisticação das operações do grupo.
Descoberta e escopo
Até recentemente, o Toy Ghouls dependia exclusivamente de ferramentas públicas extraídas de repositórios GitHub e construtores de ransomware vazados, como Babuk e LockBit. No entanto, a transição para soluções proprietárias indica um esforço deliberado para aumentar a dificuldade de detecção e prolongar a permanência nas redes alvo. Os novos backdoors, batizados de mqtt-bird-agent e matrix-bird-agent, utilizam protocolos de comunicação não convencionais para se comunicar com seus servidores de comando e controle (C2).
Vetor de entrega e instalação
A campanha atual emprega o Windows Remote Management (WinRM) para implantar os backdoors e seus arquivos de configuração nos sistemas comprometidos. Os atacantes utilizam ferramentas de código aberto, como Evil-WinRM e WinRM-fs, facilitando a execução remota sem necessidade de interação direta com o usuário final. Uma vez no sistema, o malware pode ser executado via linha de comando ou instalado como um serviço do Windows, garantindo persistência mesmo após reinicializações.
Os executáveis aceitam parâmetros específicos para instalação e gerenciamento:
--install: Instala o backdoor como um serviço de sistema.--uninstall: Remove o serviço instalado.--seal: Criptografa campos sensíveis do arquivo de configuração localmente.
Estratégia de comunicação C2
A inovação mais crítica reside nos canais de comunicação utilizados pelos backdoors, que buscam burlar monitoramentos tradicionais baseados em tráfego HTTP/HTTPS padrão:
- HiveMQ MQTT Broker: A versão mqtt-bird-agent utiliza o broker público HiveMQ (broker.hivemq.com) como servidor C2. O grupo configurou seu próprio cluster dentro deste ambiente gratuito, aproveitando a capacidade de suportar até 100 conexões simultâneas. A comunicação ocorre via protocolo MQTT sobre TLS (porta 8883), enviando status do sistema, métricas de desempenho (CPU, memória, disco) e recebendo comandos executados via PowerShell em modo oculto.
- Element Messenger (Matrix): A versão matrix-bird-agent estabelece conexão com um servidor Element controlado pelos atacantes (meet.element[.]tw). Utilizando o protocolo Matrix, o malware envia mensagens criptografadas contendo dados de telemetria e recebe instruções de execução. Comandos são identificados por prefixos específicos (como
cmd:para execução econfig:set_intervalpara alteração de parâmetros), permitindo controle granular sobre o comportamento do agente.
Análise técnica detalhada
A persistência e a segurança dos dados de configuração são reforçadas por mecanismos de criptografia robustos. O backdoor da versão HiveMQ aplica o algoritmo ChaCha20-Poly1305 para criptografar campos sensíveis no arquivo config.toml, utilizando uma chave derivada do registro do Windows (MachineGuid). Isso vincula a configuração à máquina específica, impedindo sua transferência para outros sistemas sem descriptografia prévia.
Já a versão Element remove o arquivo de configuração após a primeira execução e armazena os parâmetros diretamente no registro do Windows (HKEY_LOCAL_MACHINE\Software\synapse\Config\SealedConfig), dificultando a análise forense baseada em arquivos estáticos.
Indicadores de Comprometimento (IOCs)
Para auxiliar equipes de SOC e resposta a incidentes na identificação e erradicação dessas ameaças, seguem os principais indicadores detectados:
- Nomes de arquivo: cplsupport.exe, wtass.exe, config.toml
- Serviços instalados: cplsupport (Problem Reports Control Panel), wtas (Windows Telemetry Aggregator Service)
- Chaves de registro: HKLM\Software\synapse\Config\SealedConfig, HKLM\Software\SynapseAgent\metrics_interval
- Dominios C2: meet.element[.]tw, broker.hivemq.com, ip-api.com
- Hashes MD5: BFADBEEE63A4F0BF19EC9DEB8FA58F58 (cplsupport.exe), 7916C33688385525078BEE504C90F359 (wtass.exe)
Medidas de mitigação recomendadas
CISOs e administradores de segurança devem adotar as seguintes ações imediatas:
- Monitoramento de tráfego: Implemente regras de firewall e IDS/IPS para detectar conexões MQTT não autorizadas (porta 8883) e tráfego Matrix incomum saindo da rede corporativa.
- Verificação de serviços: Audite a lista de serviços do Windows em busca de entradas suspeitas como cplsupport e wtas, especialmente aquelas associadas a nomes de arquivos desconhecidos.
- Análise de registros: Revise logs do registro do Windows para identificar chaves modificadas sob
HKEY_LOCAL_MACHINE\Software\synapse. - Remediação: Caso confirmado o comprometimento, remova os serviços maliciosos, exclua os arquivos executáveis e limpe as chaves de registro afetadas. Recomenda-se também a troca de credenciais de administrador e revisão de políticas de acesso remoto.
Perguntas frequentes
Por que o grupo Toy Ghouls mudou para backdoors customizados?
A mudança visa evitar detecções baseadas em assinaturas conhecidas de ferramentas públicas e explorar canais de comunicação menos monitorados, como brokers MQTT e mensageiros instantâneos.
É possível detectar esses backdoors apenas com antivírus?
Não necessariamente. Embora a Kaspersky tenha identificado as assinaturas, a natureza polimórfica e o uso de canais legítimos exigem monitoramento comportamental e de rede avançado.
Quais setores estão sendo visados?
O grupo tem focado em organizações russas desde 2025, mas a sofisticação das novas ferramentas sugere potencial expansão para alvos globais.