Иранские хакеры MuddyWater: угроза для критической инфраструктуры

Иранская хакерская группировка MuddyWater, связанная с Министерством разведки и безопасности (MOIS) с 2017 года, сосредоточилась на проведении киберопераций против Израиля и других стран. Атаки, как правило, происходят в ответ на значимые геополитические события. Ранее известная под именами Static Kitten и Zagros, эта группа продемонстрировала высокий уровень изощренности в создании киберкампаний, нацеленных на критически важные области, такие как телекоммуникации и здравоохранение.
Тактика и методы MuddyWater
MuddyWater применяет широкий спектр тактик, методов и процедур (TTP), среди которых:
- Широкое использование социальной инженерии, включая спайр-фишинг и фишинг с электронными письмами, содержащими скомпрометированные учетные записи.
- Внедрение вредоносных ссылок на законные облачные сервисы хранения данных.
- Использование разнообразного арсенала вредоносных программ, включая специально разработанные инструменты и перепрофилированное законное ПО.
- Методы перехвата COM-трафика для обеспечения стойкости и скрытности.
Кампании 2024 года
В 2024 году MuddyWater запустила масштабные кампании по борьбе с фишингом на Ближнем Востоке, нацеленные на израильские компании. Они использовали:
- Системы удаленного управления (RMM) для постоянного доступа к скомпрометированным системам.
- Протокол SOCKS5 для обеспечения безопасных соединений и сокрытия источника атак.
Технологические изощрения
Группа реализует высокотехнологичные решения, такие как:
- Разработка собственных инструментов и использование методов сторонней загрузки библиотек DLL для выполнения полезной нагрузки.
- Применение известных вредоносных программ, таких как BugSleep и BlackPearl, для удаленного управления и утечки данных.
- Модифицированные общедоступные инструменты, включая бэкдоры для обмена данными через DNS и HTTP.
Стратегическое направление и будущее операций
Деятельность MuddyWater отражает общую тенденцию в финансируемой государством кибердеятельности, использующей геополитическую напряженность для атак на критически важную инфраструктуру. Некоторые ключевые моменты:
- Продолжающееся использование известных уязвимостей и манипулирование законными протоколами связи.
- Применение передовых алгоритмов шифрования, таких как AES-128, для защиты анонимности.
- Использование выделенных прослушивателей на серверах C2 с динамическим управлением для точной настройки операций.
Аналитики предсказывают, что MuddyWater продолжит совершенствовать свои методы, в частности, нацеливаясь на израильские системы и совершенствуя подходы к постоянному доступу к конфиденциальным данным. Этот адаптивный подход указывает на технологическую эволюцию внутри группы и расширение влияния их киберопераций.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



