MuddyWater: анализ IP-инфраструктуры подтвердил единый кластер

Эксперты в области киберразведки провели детальный анализ инфраструктуры иранской хакерской группировки MuddyWater. Исследование выявило новые связи, методы работы и конкретные IP-адреса, которые образуют единый, управляемый злоумышленниками кластер. В центре внимания оказались два хоста, размещённых у провайдера Namecheap US, чьи конфигурации оказались практически идентичными.

Инструменты и уточнение поиска

Для сбора улик использовалась триада проверенных средств OSINT и анализа угроз:

  • URLScan — для детального сканирования веб-контента и выявления вредоносных индикаторов;
  • VirusTotal — для перекрёстной проверки файлов и URL десятками security vendor;
  • Shodan — для поиска устройств и анализа конфигураций хостов в интернете.

Первоначальный запрос в Shodan вернул 114 совпадений, однако значительная их часть была отнесена к ложным срабатываниям. Чтобы очистить картину от шума, исследователи перестроили параметры, применив фильтрацию исключительно по ISP. Это позволило выделить достоверные индикаторы, непосредственно связанные с активностью MuddyWater.

Ключевые находки и пересечение индикаторов

Анализ двух IP-адресов от Namecheap US показал совпадающие шаблоны настройки серверов. В совокупности с пересекающимися индикаторами компрометации из внешних источников это дало основание говорить о скоординированной и сознательно выстроенной инфраструктуре. Один из наиболее значимых результатов — обнаружение URL, ранее фигурировавшего в инцидентах с участием второго IP. Тот же URL был помечен как вредоносный сразу несколькими движками на VirusTotal, что замкнуло цепочку доказательств между двумя хостами.

«Эта скоординированная инфраструктура, в сочетании с пересекающимися индикаторами из внешних источников, подтверждает гипотезу о консолидированном кластере инфраструктуры MuddyWater», — отмечают участники исследования.

Прицельный осмотр IP 159.198.68.117

Особое внимание привлёк хост 159.198.68.117. Сканирование через URLScan выявило на нём активный веб-контент и классифицировало его как потенциально вредоносный. Этот факт усиливает опасения относительно его роли в обслуживании подозрительных операций — будь то размещение C2-панели, фишинговых страниц или прокси-сервера для сокрытия следов атакующих.

Выводы

Полученные данные рисуют картину тщательно управляемого кластера, где каждый узел несёт схожие признаки и связан через индикаторы в открытых базах. Сужение поиска по ISP и перекрёстная валидация на VirusTotal и URLScan позволили отсеять ложные срабатывания и сфокусироваться на реальных угрозах. Дальнейший мониторинг IP-диапазонов Namecheap US и смежных инфраструктур остаётся приоритетной задачей для своевременного выявления новых кампаний MuddyWater.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: