CyberAv3ngers: эволюция иранских кибератак на критическую инфраструктуру

CyberAv3ngers: эволюция иранских кибератак на критическую инфраструктуру

CyberAv3ngers: новый виток кибервойн на Ближнем Востоке

На фоне обострения напряженности между Ираном и Израилем в начале 2025 года в сфере кибербезопасности отметился значительный сдвиг. Группа CyberAv3ngers, впервые появившаяся в 2023 году, быстро превратилась из малоизвестных злоумышленников в заметного игрока, совмещающего технические атаки с масштабными информационными кампанией. Их деятельность наглядно иллюстрирует эволюцию киберконфликтов в современном мире.

Тактика и ключевые операции CyberAv3ngers

Группа ориентируется на захват критической инфраструктуры, уделяя особое внимание водоснабжению и системам программируемых логических контроллеров (ПЛК). Помимо непосредственных кибератак, CyberAv3ngers широко используют социальные сети для ведения психологической войны.

  • Одним из самых громких заявлений стал взлом электростанции в Дораде в октябре 2023 года. Однако впоследствии выяснилось, что эти данные основаны на перепечатанных изображениях из прошлых утечек иранской APT-группы, а не на новых вторжениях.
  • Фактическая атака ограничивалась проведением DDoS-атак на веб-сайт радиостанции, что свидетельствует о стратегическом сдвиге группы в сторону пропаганды и психологического воздействия.
  • Подобный подход призван посеять страх и подорвать доверие к кибербезопасности, используя не столько технические возможности, сколько манипуляцию общественным восприятием.

Реальные угрозы и технические возможности

Несмотря на активное использование пропаганды, CyberAv3ngers связывают с реальными кибератаками, нацеленными на промышленную инфраструктуру, в частности в США. Основные объекты атак — промышленные системы управления (ICS) и операционные технологии (OT).

  • Были зафиксированы случаи компрометации ПЛК Unitronics, что повлияло на муниципальные системы водоснабжения.
  • Главным инструментом атак является вредоносное ПО IOCONTROL, обеспечивающее постоянный доступ и удалённое выполнение команд через зашифрованные каналы MQTT.

Связь с иранскими государственными структурами

Операции группы тесно переплетаются с более широкой стратегией Ирана и указывают на поддержку со стороны государственных киберподразделений, включая киберэлектронное командование Корпуса стражей исламской революции.

Недавние санкции правительства США против лиц, связанных с этими кибератаками, ещё раз подтверждают масштаб и серьезность деятельности CyberAv3ngers.

Идеологический и персонализированный характер конфликтов

Особого внимания заслуживает персонализация атак — в группе фиксируются нападения на известных иранских кибератакеров, например, на Махди Лашгариана. Это отражает тенденцию превращения киберконфликтов в глубоко идеологически мотивированное противостояние.

Манипуляция нарративом и пропаганда

CyberAv3ngers активно контролируют информационное пространство, используя социальные сети для создания сильного пропагандистского присутствия:

  • Регистрация символических доменов для распространения изменённых инструкций по безопасности.
  • Распространение инсценированных фальсификаций, направленных на дискредитацию противников.
  • Высмеивание зарубежных оппонентов с целью укрепления своей репутации и влияния.

Таким образом, группа воспринимается не только как хакерское объединение, но и как часть стратегической коммуникационной машины Ирана.

Заключение

Деятельность CyberAv3ngers — яркий пример эволюции кибервойн, в которых традиционные методы взлома дополняются психологическими операциями и манипуляцией общественным мнением. В открытой информационной войне технические возможности идут рука об руку с контролем повествования, подчеркивая изменчивый и многогранный характер нынешней кибербезопасности.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: