Продължаваща киберкампания на финансово мотивираната група хакери Toy Ghouls използва две персонализирани задни врати (backdoors) за Windows, които комуникират през популярни услуги за съобщения и брокери на съобщения.

Инструментите дават на атакуващите дискретен начин да изпълняват команди, да събират системна информация и да поддържат пълен контрол върху компрометираните устройства. Преминаването към разработка на собствен зловреден код показва стремеж за по-дълъг престой в мрежите на жертвите и затрудняване на откриването от екипите по сигурност.

Анализаторите от Securelist откриха зловредния софтуер в началото на юли 2026 г. и го свързаха с групата Toy Ghouls (проследявана още като Bearlyfy, Laboo.boo и Feral Wolf). Групата атакува руски организации от 2025 г. насам и по-рано бе свързвана със собствения си криптовирус GenieLocker.

Новите задни врати се наричат mqtt-bird-agent 0.1.0 и matrix-bird-agent 0.1.0. Те се доставят, след като киберпрестъпниците вече са получили първоначален достъп до организацията. Атакуващите използват Windows Remote Management (WinRM) и инструменти като Evil-WinRM и WinRM-fs за внедряване на зловредния код и неговите конфигурационни файлове.

Едната версия използва публичната MQTT услуга broker.hivemq.com за команден канал (C2), предава статус на устройството и изпълнява инструкции чрез скрит процес в PowerShell. Втората версия използва управляван от киберпрестъпниците Element сървър въз основа на протокола Matrix. И двата варианта могат да се инсталират като Windows услуги за постигане на персистентност (устойчивост) дори след рестартиране на системата.

Екипите по сигурност трябва да преразгледат WinRM достъпа, да го ограничат само до одобрени системи за управление и да разследват необичайна PowerShell активност или непознати услуги като cplsupport или wtas.