Операция Cleaver: иранская киберугроза критической инфраструктуре

Иранский след в критической инфраструктуре: что известно об Operation Cleaver

Operation Cleaver — сложная и многолетняя киберугроза, которую связывают с иранскими акторами из группы Tarh Andishan. С 2012 года эти оперативники планомерно наращивали свой инструментарий, сместив фокус на критически важную инфраструктуру энергетики, транспорта и военного сектора. Их амбиции давно вышли за пределы традиционных целей в США и Израиле: жертвами стали более 50 организаций по всему миру, включая университеты и крупные корпорации.

Цели и масштаб

Список пострадавших подтверждает глобальный размах кампании. Среди жертв — ключевые компании из Соединённых Штатов, а также объекты в целом ряде других стран. Такой разброс целей указывает на системный сбор конфиденциальных операционных данных, способный затронуть целостность не только информационных, но и физических активов.

Технический арсенал: от SQL injection до кастомных backdoor’ов

Злоумышленники задействуют хорошо продуманный набор техник. В их арсенале:

  • SQL injection и phishing campaigns для первоначального проникновения;
  • манипуляции с легитимными инструментами с целью внедрения malware в целевые системы;
  • lateral movement внутри сетей с использованием Mimikatz и других средств;
  • автоматизированный credential harvesting для компрометации domain credentials;
  • разработка и развёртывание кастомных backdoor’ов, прежде всего TinyZBot и его вариантов.

Особого внимания заслуживает TinyZBot — модульный backdoor, способный осуществлять масштабный сбор информации, keylogging и скрытое управление через HTTP с применением протоколов SOAP. Модульная архитектура обеспечивает ему впечатляющую адаптивность и позволяет обходить средства защиты безопасности.

Глобальная инфраструктура и operational bases

Инфраструктура Operation Cleaver опирается на dynamic domains и IP addresses, значительная часть которых прослежена до иранских registrars. При этом операционные площадки группы идентифицированы не только в Тегеране, но и в Нидерландах и Канаде. Подобная география затрудняет атрибуцию и даёт злоумышленникам дополнительный уровень защиты.

Техники группы демонстрируют заметное сходство с методами известных state‑sponsored actors. Высокий уровень advanced operational security, тщательная obfuscation активности и способность поддерживать persistence в скомпрометированных сетях указывают на зрелость и ресурсную обеспеченность операции.

Когда цифровой доступ угрожает физической безопасности

Получив доступ к конфиденциальным данным, злоумышленники потенциально могут нарушить работу Industrial Control Systems (ICS) и Supervisory Control and Data Acquisition (SCADA). Это превращает кибератаку в прямую угрозу национальной инфраструктуре и физической безопасности людей. По оценкам экспертов, возможный sabotage в результате таких вторжений больше нельзя считать сценарием далёкого будущего.

«Растущая сложность иранских cyber operations представляет реальную опасность не только для целостности данных, но и для физической безопасности — особенно в секторах, критически важных для национальной инфраструктуры. Если киберакторы не будут сдержаны, их возможности могут привести к значительно более серьёзным последствиям в глобальном масштабе».

Необходимость пересмотра стратегий защиты

На фоне этих угроз критически важно усилить системы обнаружения и пересмотреть существующие стратегии кибербезопасности в секторах критической инфраструктуры. Инвестиции в мониторинг ICS/SCADA, сегментацию сетей, защиту от lateral movement и постоянный аудит учётных записей становятся не просто рекомендуемой практикой, а прямой необходимостью для снижения рисков.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: