MuddyWater: анализ IP-инфраструктуры подтвердил единый кластер
Эксперты в области киберразведки провели детальный анализ инфраструктуры иранской хакерской группировки MuddyWater. Исследование выявило новые связи, методы работы и конкретные IP-адреса, которые образуют единый, управляемый злоумышленниками кластер. В центре внимания оказались два хоста, размещённых у провайдера Namecheap US, чьи конфигурации оказались практически идентичными.
Инструменты и уточнение поиска
Для сбора улик использовалась триада проверенных средств OSINT и анализа угроз:
- URLScan — для детального сканирования веб-контента и выявления вредоносных индикаторов;
- VirusTotal — для перекрёстной проверки файлов и URL десятками security vendor;
- Shodan — для поиска устройств и анализа конфигураций хостов в интернете.
Первоначальный запрос в Shodan вернул 114 совпадений, однако значительная их часть была отнесена к ложным срабатываниям. Чтобы очистить картину от шума, исследователи перестроили параметры, применив фильтрацию исключительно по ISP. Это позволило выделить достоверные индикаторы, непосредственно связанные с активностью MuddyWater.
Ключевые находки и пересечение индикаторов
Анализ двух IP-адресов от Namecheap US показал совпадающие шаблоны настройки серверов. В совокупности с пересекающимися индикаторами компрометации из внешних источников это дало основание говорить о скоординированной и сознательно выстроенной инфраструктуре. Один из наиболее значимых результатов — обнаружение URL, ранее фигурировавшего в инцидентах с участием второго IP. Тот же URL был помечен как вредоносный сразу несколькими движками на VirusTotal, что замкнуло цепочку доказательств между двумя хостами.
«Эта скоординированная инфраструктура, в сочетании с пересекающимися индикаторами из внешних источников, подтверждает гипотезу о консолидированном кластере инфраструктуры MuddyWater», — отмечают участники исследования.
Прицельный осмотр IP 159.198.68.117
Особое внимание привлёк хост 159.198.68.117. Сканирование через URLScan выявило на нём активный веб-контент и классифицировало его как потенциально вредоносный. Этот факт усиливает опасения относительно его роли в обслуживании подозрительных операций — будь то размещение C2-панели, фишинговых страниц или прокси-сервера для сокрытия следов атакующих.
Выводы
Полученные данные рисуют картину тщательно управляемого кластера, где каждый узел несёт схожие признаки и связан через индикаторы в открытых базах. Сужение поиска по ISP и перекрёстная валидация на VirusTotal и URLScan позволили отсеять ложные срабатывания и сфокусироваться на реальных угрозах. Дальнейший мониторинг IP-диапазонов Namecheap US и смежных инфраструктур остаётся приоритетной задачей для своевременного выявления новых кампаний MuddyWater.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



