MarkiRAT и иранская слежка: TAG-182 атакует через соцсети
TAG-182: Иранская группировка активизирует слежку через вредонос MarkiRAT
Эксперты по кибербезопасности зафиксировали всплеск активности кластера угроз TAG-182, связанного с операциями иранского правительства по цифровому наблюдению. Кампания нацелена на граждан Ирана как внутри страны, так и за её пределами, а главным инструментом атак выступает троян удалённого доступа MarkiRAT. Злоумышленники используют социальную инженерию, маскируя вредоносные программы под легитимные VPN-сервисы и медиаприложения, и особенно активны после частичного снятия ограничений на доступ к интернету в Иране.
Приманки в социальных сетях и фальшивые приложения
Основной площадкой для распространения malware стала платформа Instagram (социальная сеть, принадлежащая запрещённой в России и признанной экстремистской американской корпорации Meta). Жертв заманивают на мошеннические веб-сайты, где размещаются поддельные приложения — например, имитированный медиаплеер YESHICA YEPlayer. После установки такое приложение бесшовно разворачивает MarkiRAT, даже не вызывая подозрений у пользователя. Активность TAG-182 заметно усилилась на фоне недавнего частичного восстановления доступа к интернету в Иране; это указывает на стремление властей оперативно восполнить пробелы в мониторинге граждан, возникшие во время отключений.
Технические особенности MarkiRAT
MarkiRAT — это вариант malware, исторически связанный с группировкой Ferocious Kitten, который применялся для слежки за антиправительственными активистами и сетями. В новой кампании он демонстрирует продвинутые механизмы закрепления и скрытной коммуникации.
- Первоначальный доступ: загрузка полезной нагрузки осуществляется через GET-запросы к скомпрометированным доменам, что гарантирует доставку даже при ошибках на стороне хостинга.
- Закрепление и передача данных: вредонос использует легитимный механизм Background Intelligent Transfer Service (BITS) для маскировки трафика и скрытной передачи собранной информации.
- Beaconing и exfiltration: после выполнения MarkiRAT устанавливает контакт с известными вредоносными доменами, подтверждая способность к постоянному маякованию и краже данных.
- Маскировка под системные процессы: варианты трояна замечены с использованием исполняемых файлов, замаскированных под легитимные процессы, например swi_host.exe. Это позволяет вредоносу сливаться с рабочей средой и избегать обнаружения.
Инфраструктура и тактика обхода защиты
Анализ инфраструктуры TAG-182 выявил высокую степень продуманности. Злоумышленники концентрированно используют сертификаты Let’s Encrypt на подконтрольных доменах, а в соглашениях об именовании применяют гибкие схемы — от намеренных опечаток до названий популярных сервисов. Такая мимикрия существенно затрудняет обнаружение и блокировку вредоносных ресурсов.
Геополитический контекст: усиление цифрового надзора
Активность TAG-182 отражает общий сдвиг иранской киберстратегии в сторону ужесточения механизмов внутренней слежки. На фоне гражданского недовольства и протестных настроений различные иранские разведывательные структуры, вероятно, задействуют подобную киберинфраструктуру для мониторинга инакомыслия и укрепления контроля. Показательно, что операции активизировались непосредственно после восстановления доступа в интернет — это свидетельствует о возросшей приверженности властей к постоянному цифровому надзору за собственным населением.
Хотя провести прямую связь между TAG-182 и конкретным государственным ведомством Ирана остаётся сложной задачей, операционный почерк группы совпадает с известными проиранскими кластерами кибернаблюдения. Среди них — GreenEcho и Rampant Kitten, которые также фокусируются на преследовании оппозиционных деятелей и сетей, критикующих правительство.
Прогноз
Ожидается, что иранский режим продолжит опираться на комплексные тактики цифровой слежки, включая активное применение MarkiRAT и аналогичных инструментов, для мониторинга и подавления любой направленной против него оппозиционной деятельности. Вероятно дальнейшее совершенствование как технического арсенала, так и методов социальной инженерии, особенно ориентированных на персоязычную аудиторию в социальных сетях.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



