Иранская TG-2889 создала сеть фальшивых LinkedIn-профилей для атак
Иранская группировка TG-2889 создала сеть фальшивых профилей в LinkedIn для целевых атак
Исследователи Dell SecureWorks Counter Threat Unit (CTU) раскрыли тщательно спланированную кампанию социальной инженерии, за которой, предположительно, стоит иранский threat actor — Threat Group-2889 (TG-2889). Злоумышленники развернули в LinkedIn сеть из 25 подставных аккаунтов, нацеленных на специалистов из ключевых отраслей Ближнего Востока. Уровень проработки этих профилей свидетельствует о значительных ресурсах, вложенных в обеспечение их правдоподобия.
Два эшелона обмана: Leader и Supporter
Сеть фальшивых профилей устроена иерархически. Исследователи выделили две категории:
- Leader — полностью проработанные цифровые личности с детализированной биографией, фотографиями и историей трудоустройства. Именно они служат главным инструментом для установления доверительного контакта.
- Supporter — менее сложные вспомогательные аккаунты, усиливающие иллюзию легитимности основных персонажей.
Создатели профилей уровня Leader использовали фотографии реальных людей, взятые из открытых интернет-источников без их ведома, а описания должностных обязанностей дословно копировали из настоящих вакансий. Некоторые из этих аккаунтов ложно указывали на работу в таких известных компаниях, как Teledyne, Doosan, Northrop Grumman и одной кувейтской нефтехимической фирме. Такой подбор работодателей позволяет threat actors позиционировать свои подставные личности как экспертов, заслуживающих доверия у интересующих их целей.
Тактика перевоплощения: маскировка в динамике
Особого внимания заслуживает инновационный способ уклонения от обнаружения. Threat actors не просто заморозили часть профилей, а полностью переписали их идентичность. В двух учетных записях категории Leader были заменены ключевые личные данные — имя, фотография, место работы. При этом сеть наработанных контактов и полученные рекомендации сохранились, унаследованные от предыдущих версий профиля. Такая манипуляция позволяет использовать уже существующий социальный капитал для новой легенды, оставаясь незамеченными и поддерживая высокий уровень оперативной безопасности без создания аккаунтов с нуля.
Охота через рекрутинг и фишинг
Основная задача фальшивых профилей — выход на легитимных пользователей платформы. Многие персонажи уровня Leader представляются консультантами по подбору персонала. Это создает удобный и правдоподобный предлог для прямого обращения к потенциальной жертве. Завязав диалог, злоумышленники могут перевести общение в русло целевого фишинга или перенаправить собеседника на вредоносные сайты, находящиеся под контролем TG-2889. Вероятность успешной компрометации при таком сценарии существенно возрастает.
Анализ полученных профилями рекомендаций позволил исследователям CTU идентифицировать 204 потенциальные цели. Основной удар пришелся на телекоммуникационный сектор региона Ближнего Востока и Северной Африки (MENA), однако в поле зрения попали и сотрудники государственных и оборонных структур. Такой фокус соответствует вероятной мотивации TG-2889: получение конфиденциальных данных от провайдеров связи или несанкционированный доступ к критически важным услугам.
След ведет к операции CLEAVER и аэрокосмосу
Выявленная активность имеет явные пересечения с ранее задокументированными иранскими операциями. Специалисты CTU указывают на связь TG-2889 с кампанией, подробно описанной в отчете Cylance об Operation CLEAVER, опубликованном в декабре 2014 года. Постоянная модификация профилей свидетельствует о том, что группировка не просто поддерживает текущую сеть, но и готовит почву для будущих атак. Присутствие в легендах аккаунтов таких компаний, как Northrop Grumman и Airbus Group, сигнализирует о возможной экспансии активности в аэрокосмическую отрасль.
Динамичный характер этих тактик требует от организаций повышенной готовности. Эксперты рекомендуют усилить программы информирования пользователей, чтобы научить их распознавать сложные социальные атаки, исходящие от столь изощренных threat actors.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



