Операция Cleaver: иранская киберугроза критической инфраструктуре
Иранский след в критической инфраструктуре: что известно об Operation Cleaver
Operation Cleaver — сложная и многолетняя киберугроза, которую связывают с иранскими акторами из группы Tarh Andishan. С 2012 года эти оперативники планомерно наращивали свой инструментарий, сместив фокус на критически важную инфраструктуру энергетики, транспорта и военного сектора. Их амбиции давно вышли за пределы традиционных целей в США и Израиле: жертвами стали более 50 организаций по всему миру, включая университеты и крупные корпорации.
Цели и масштаб
Список пострадавших подтверждает глобальный размах кампании. Среди жертв — ключевые компании из Соединённых Штатов, а также объекты в целом ряде других стран. Такой разброс целей указывает на системный сбор конфиденциальных операционных данных, способный затронуть целостность не только информационных, но и физических активов.
Технический арсенал: от SQL injection до кастомных backdoor’ов
Злоумышленники задействуют хорошо продуманный набор техник. В их арсенале:
- SQL injection и phishing campaigns для первоначального проникновения;
- манипуляции с легитимными инструментами с целью внедрения malware в целевые системы;
- lateral movement внутри сетей с использованием Mimikatz и других средств;
- автоматизированный credential harvesting для компрометации domain credentials;
- разработка и развёртывание кастомных backdoor’ов, прежде всего TinyZBot и его вариантов.
Особого внимания заслуживает TinyZBot — модульный backdoor, способный осуществлять масштабный сбор информации, keylogging и скрытое управление через HTTP с применением протоколов SOAP. Модульная архитектура обеспечивает ему впечатляющую адаптивность и позволяет обходить средства защиты безопасности.
Глобальная инфраструктура и operational bases
Инфраструктура Operation Cleaver опирается на dynamic domains и IP addresses, значительная часть которых прослежена до иранских registrars. При этом операционные площадки группы идентифицированы не только в Тегеране, но и в Нидерландах и Канаде. Подобная география затрудняет атрибуцию и даёт злоумышленникам дополнительный уровень защиты.
Техники группы демонстрируют заметное сходство с методами известных state‑sponsored actors. Высокий уровень advanced operational security, тщательная obfuscation активности и способность поддерживать persistence в скомпрометированных сетях указывают на зрелость и ресурсную обеспеченность операции.
Когда цифровой доступ угрожает физической безопасности
Получив доступ к конфиденциальным данным, злоумышленники потенциально могут нарушить работу Industrial Control Systems (ICS) и Supervisory Control and Data Acquisition (SCADA). Это превращает кибератаку в прямую угрозу национальной инфраструктуре и физической безопасности людей. По оценкам экспертов, возможный sabotage в результате таких вторжений больше нельзя считать сценарием далёкого будущего.
«Растущая сложность иранских cyber operations представляет реальную опасность не только для целостности данных, но и для физической безопасности — особенно в секторах, критически важных для национальной инфраструктуры. Если киберакторы не будут сдержаны, их возможности могут привести к значительно более серьёзным последствиям в глобальном масштабе».
Необходимость пересмотра стратегий защиты
На фоне этих угроз критически важно усилить системы обнаружения и пересмотреть существующие стратегии кибербезопасности в секторах критической инфраструктуры. Инвестиции в мониторинг ICS/SCADA, сегментацию сетей, защиту от lateral movement и постоянный аудит учётных записей становятся не просто рекомендуемой практикой, а прямой необходимостью для снижения рисков.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



