Обнаружена новая хакерская APT-группа, спонсируемая иранской армией

Изображение: David Rangel (unsplash)
Компания по кибербезопасности Mandiant заявила о выявлении новой хакерской группы APT42, которая, как считают специалисты, выступает в качестве «кибершпионского» подразделения Корпуса стражей исламской революции (КСИР).
Основным видом деятельности этой APT-группировки является целевой фишинг, который применяется против корпоративных и личных аккаунтов электронных почтовых сервисов. С 2015 года иранская хакерская группа APT42 реализовывала различные фишинговые кампании, чтобы собирать учетные данные и загружать шпионское ПО на Android-устройства жертв, которое затем применялись для отслеживания их местоположения, мониторинга связи и иных видов наблюдения за действиями тех, кого правительство Ирана считало для себя угрозой.
При проведении атак киберпреступники из APT42 выдавали себя за журналистов, специалистов различных отраслей деятельности – они общались со своими жертвами в течение некоторого времени, зачастую даже несколько месяцев, перед тем как отправить им вредоносную ссылку для заражения их устройства. В соответствии с данными исследования компании Mandiant, жертвы хакерской группировки APT42 проживали как минимум в 14 странах мира, в том числе это были австралийские, американские, ближневосточные, европейские пользователи.
В списках жертв иранской хакерской группы – высокопоставленные чиновники, бывшие политики из Ирана, члены иранской диаспоры в Европе и США, оппозиционеры, журналисты, ученые. При этом в компании Mandiant не приводят конкретные имена и должности тех, кто становился жертвами атак со стороны APT42.
В компании Mandiant убеждены, что иранская хакерская группа APT42 в течение семи последних лет организовала более 30 целевых фишинговых кампаний, которые были связаны со сбором учетных данных, шпионажем и развертыванием вредоносного программного обеспечения.
Например, в 2020 году, во время пика коронавирусной пандемии, хакерская группировка APT42 старалась украсть ученые данные для сервисов электронной почты у высокопоставленных чиновников, связанных с фармацевтической промышленностью США. Во время своих атак хакеры выдавали себя за экспертов из Оксфордского университета.



