Иранские хакеры MuddyWater: угроза для критической инфраструктуры

Иранские хакеры MuddyWater: угроза для критической инфраструктуры

Иранская хакерская группировка MuddyWater, связанная с Министерством разведки и безопасности (MOIS) с 2017 года, сосредоточилась на проведении киберопераций против Израиля и других стран. Атаки, как правило, происходят в ответ на значимые геополитические события. Ранее известная под именами Static Kitten и Zagros, эта группа продемонстрировала высокий уровень изощренности в создании киберкампаний, нацеленных на критически важные области, такие как телекоммуникации и здравоохранение.

Тактика и методы MuddyWater

MuddyWater применяет широкий спектр тактик, методов и процедур (TTP), среди которых:

  • Широкое использование социальной инженерии, включая спайр-фишинг и фишинг с электронными письмами, содержащими скомпрометированные учетные записи.
  • Внедрение вредоносных ссылок на законные облачные сервисы хранения данных.
  • Использование разнообразного арсенала вредоносных программ, включая специально разработанные инструменты и перепрофилированное законное ПО.
  • Методы перехвата COM-трафика для обеспечения стойкости и скрытности.

Кампании 2024 года

В 2024 году MuddyWater запустила масштабные кампании по борьбе с фишингом на Ближнем Востоке, нацеленные на израильские компании. Они использовали:

  • Системы удаленного управления (RMM) для постоянного доступа к скомпрометированным системам.
  • Протокол SOCKS5 для обеспечения безопасных соединений и сокрытия источника атак.

Технологические изощрения

Группа реализует высокотехнологичные решения, такие как:

  • Разработка собственных инструментов и использование методов сторонней загрузки библиотек DLL для выполнения полезной нагрузки.
  • Применение известных вредоносных программ, таких как BugSleep и BlackPearl, для удаленного управления и утечки данных.
  • Модифицированные общедоступные инструменты, включая бэкдоры для обмена данными через DNS и HTTP.

Стратегическое направление и будущее операций

Деятельность MuddyWater отражает общую тенденцию в финансируемой государством кибердеятельности, использующей геополитическую напряженность для атак на критически важную инфраструктуру. Некоторые ключевые моменты:

  • Продолжающееся использование известных уязвимостей и манипулирование законными протоколами связи.
  • Применение передовых алгоритмов шифрования, таких как AES-128, для защиты анонимности.
  • Использование выделенных прослушивателей на серверах C2 с динамическим управлением для точной настройки операций.

Аналитики предсказывают, что MuddyWater продолжит совершенствовать свои методы, в частности, нацеливаясь на израильские системы и совершенствуя подходы к постоянному доступу к конфиденциальным данным. Этот адаптивный подход указывает на технологическую эволюцию внутри группы и расширение влияния их киберопераций.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: