Актор применял LNK-файлы и персидскую PDF-приманку

Начальный вектор доставки кампании не подтверждён. Среди возможных каналов рассматриваются электронная почта и Telegram, однако во всех наблюдаемых образцах выполнение начиналось с файла ярлыка Windows (LNK). В некоторых загруженных LNK целевым исполняемым файлом был pcalua.exe, который затем запускал cmd.exe или powershell.exe. Такой способ выполнения потенциально мог способствовать обходу средств обнаружения. Цепочки выполнения различались между образцами. Основной приманкой служил файл iranopasmigirim.pdf, PDF-документ на персидском языке с заголовком Официальное приглашение на кампанию We Will Take Iran Back. Он создан 9 июня 2026 года и содержал приглашение, связанное с кампанией Rise Iran, для экспертов, активистов и других убеждённых лиц, вероятно находящихся за пределами Ирана. В документе не было URL, идентификатора встречи или другого механизма участия в заявленном мероприятии.

Дополнительные приманки и цепочки выполнения

Дополнительные приманки указывают на более широкую деятельность того же актора по тестированию и разработке. Файл file.docm, созданный 26 декабря 2025 года, содержал инструкцию включить содержимое документа. Его макрос выполнял команду info win.exe. Файл info win.exe был переименованным легитимным файлом MoUSOCoreWorker.exe и использовался для подмены компонента стиллера umpdc.dll.

Файл Personnel-Info.iso, созданный 9 мая 2026 года, включал:

  • файл Personnel.lnk;
  • 177 JPEG-файлов-приманок;
  • два PE-файла;
  • скрипт PowerShell, замаскированный под изображение;
  • электронную таблицу.

Файл LNK запускал замаскированный скрипт PowerShell, а не открывал изображения. Сопроводительные данные имели структуру списка сотрудников и содержали звания, должности, принадлежность к организациям, номера национальных удостоверений личности, номера телефонов и адреса. Их подлинность и происхождение не подтверждены.

Пустой PDF-файл Untitled Document.pdf, созданный после завершения кампании, вероятно, использовался как тестовый файл. Другие образцы, wall.jpg и wall.png, напоминали записки с требованием выкупа, характерные для программ-вымогателей. При этом шифрование и функции программы-вымогателя в них не обнаружены.

Связанные образцы и название Reaper

Среди связанных образцов были поддельные исполняемые файлы readme.txt, включая раннюю сборку ParsaStealer, написанную на Rust.

Название Reaper встречалось в строках PDB и в именах пользователей каналов эксфильтрации в Telegram. Это название повторялось в материалах, связанных с актором.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных