Иранская TG-2889 создала сеть фальшивых LinkedIn-профилей для атак

Иранская группировка TG-2889 создала сеть фальшивых профилей в LinkedIn для целевых атак

Исследователи Dell SecureWorks Counter Threat Unit (CTU) раскрыли тщательно спланированную кампанию социальной инженерии, за которой, предположительно, стоит иранский threat actor — Threat Group-2889 (TG-2889). Злоумышленники развернули в LinkedIn сеть из 25 подставных аккаунтов, нацеленных на специалистов из ключевых отраслей Ближнего Востока. Уровень проработки этих профилей свидетельствует о значительных ресурсах, вложенных в обеспечение их правдоподобия.

Два эшелона обмана: Leader и Supporter

Сеть фальшивых профилей устроена иерархически. Исследователи выделили две категории:

  • Leader — полностью проработанные цифровые личности с детализированной биографией, фотографиями и историей трудоустройства. Именно они служат главным инструментом для установления доверительного контакта.
  • Supporter — менее сложные вспомогательные аккаунты, усиливающие иллюзию легитимности основных персонажей.

Создатели профилей уровня Leader использовали фотографии реальных людей, взятые из открытых интернет-источников без их ведома, а описания должностных обязанностей дословно копировали из настоящих вакансий. Некоторые из этих аккаунтов ложно указывали на работу в таких известных компаниях, как Teledyne, Doosan, Northrop Grumman и одной кувейтской нефтехимической фирме. Такой подбор работодателей позволяет threat actors позиционировать свои подставные личности как экспертов, заслуживающих доверия у интересующих их целей.

Тактика перевоплощения: маскировка в динамике

Особого внимания заслуживает инновационный способ уклонения от обнаружения. Threat actors не просто заморозили часть профилей, а полностью переписали их идентичность. В двух учетных записях категории Leader были заменены ключевые личные данные — имя, фотография, место работы. При этом сеть наработанных контактов и полученные рекомендации сохранились, унаследованные от предыдущих версий профиля. Такая манипуляция позволяет использовать уже существующий социальный капитал для новой легенды, оставаясь незамеченными и поддерживая высокий уровень оперативной безопасности без создания аккаунтов с нуля.

Охота через рекрутинг и фишинг

Основная задача фальшивых профилей — выход на легитимных пользователей платформы. Многие персонажи уровня Leader представляются консультантами по подбору персонала. Это создает удобный и правдоподобный предлог для прямого обращения к потенциальной жертве. Завязав диалог, злоумышленники могут перевести общение в русло целевого фишинга или перенаправить собеседника на вредоносные сайты, находящиеся под контролем TG-2889. Вероятность успешной компрометации при таком сценарии существенно возрастает.

Анализ полученных профилями рекомендаций позволил исследователям CTU идентифицировать 204 потенциальные цели. Основной удар пришелся на телекоммуникационный сектор региона Ближнего Востока и Северной Африки (MENA), однако в поле зрения попали и сотрудники государственных и оборонных структур. Такой фокус соответствует вероятной мотивации TG-2889: получение конфиденциальных данных от провайдеров связи или несанкционированный доступ к критически важным услугам.

След ведет к операции CLEAVER и аэрокосмосу

Выявленная активность имеет явные пересечения с ранее задокументированными иранскими операциями. Специалисты CTU указывают на связь TG-2889 с кампанией, подробно описанной в отчете Cylance об Operation CLEAVER, опубликованном в декабре 2014 года. Постоянная модификация профилей свидетельствует о том, что группировка не просто поддерживает текущую сеть, но и готовит почву для будущих атак. Присутствие в легендах аккаунтов таких компаний, как Northrop Grumman и Airbus Group, сигнализирует о возможной экспансии активности в аэрокосмическую отрасль.

Динамичный характер этих тактик требует от организаций повышенной готовности. Эксперты рекомендуют усилить программы информирования пользователей, чтобы научить их распознавать сложные социальные атаки, исходящие от столь изощренных threat actors.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: