Киберактивность против связанных с США и Израилем организаций может продолжиться
Cisco Talos оценивает как высоковероятное продолжение киберактивности, связанной с конфликтом в Иране, против организаций, связанных с Соединёнными Штатами, Израилем и региональными союзниками. Ожидаются DDoS-атаки, вандализм веб-сайтов, операции по взлому и утечке данных, шпионаж, а также потенциально разрушительные атаки с использованием программ-вымогателей или программ-стиральщиков против критической инфраструктуры.
Инцидент Stryker не считают доказательством систематических целевых атак со стороны Ирана на сектор здравоохранения. Его оценивают как оппортунистическую компрометацию. Утверждения о стирании данных на 200 000 устройств и хищении 50 терабайт данных не подтверждены. Вероятно, атака стала возможной благодаря скомпрометированным привилегированным учётным записям. По сообщениям, в даркнете обнаружили сотни скомпрометированных учётных данных.
Злоумышленники могли получить доступ к Microsoft Intune и злоупотребить встроенной функцией удалённого стирания, чтобы сбросить большое количество корпоративных устройств. Использование штатных средств системы (living-off-the-land) может привести к масштабным сбоям без применения традиционных программ-стиральщиков.
Активность приписали группе Handala, которую, по оценкам, использует как персону связанная с Ираном группировка Void Manticore, также известная как Storm-0842 или Banished Kitten. Handala использовала существующие учётные записи, целевой фишинг, ручное горизонтальное перемещение, злоупотребление административными инструментами, собственные программы-стиральщики Hatef для Windows и Hamsa для Linux, коммерческие программы-стилеры, в том числе Rhadamanthys, а также кампании по утечке данных.
Связанная с Ираном активность также включает Seedworm, известную как MuddyWater. Группировка атаковала организации в Соединённых Штатах и Израиле, используя бэкдор Dindoor, имплант на базе Deno, бэкдор Fakeset на Python, Darkcomp и загрузчик Stagecop.
Злоумышленники активнее эксплуатировали подключённые к интернету камеры видеонаблюдения в Израиле и странах Персидского залива. Вероятно, они использовали их для разведки и оценки ущерба от боевых действий. Хактивистские группы проводили или заявляли о проведении многочисленных DDoS-атак на государственные органы, аэропорты, финансовые организации, телекоммуникационные компании и другие организации, доступные извне. Заявления об этих атаках требуют независимой проверки.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



