Связанный с Ираном кластер переключился на системы промышленного управления
После военной операции США и Израиля 28 февраля 2026 года киберактивность, связанная с Ираном, эскалировала. Авторы отчёта ожидают, что иранские акторы и связанные с ними прокси-группы возобновят или усилят операции в сфере шпионажа, дестабилизации, взлома и утечки данных, DDoS-атак, дефейса сайтов, кражи данных и применения программ-стиральщиков (wiper). Среди вероятных целей названы Израиль, западные организации, правительства стран, на территории которых расположены военные базы США, региональная критическая инфраструктура, цепочки поставок и поставщики технологических решений.
Активность против промышленных систем
В Иране в течение 47 дней наблюдалось практически полное отключение от интернета. 17 апреля началось восстановление ограниченного доступа к сети через Национальную информационную сеть.
В конце марта кластер CL-STA-1128, также известный как Cyber Av3ngers или Storm-0784, переключил внимание с доступных из интернета ПЛК Unitronics на оборудование OT/ICS от Rockwell Automation и Allen-Bradley. Акторы могли развернуть программное обеспечение Rockwell FactoryTalk на инфраструктуре VPS для поддержки эксплуатации уязвимостей. Сканирование интернета выявило около 5600 IP-адресов с устройствами SCADA Rockwell или Allen-Bradley, службами FactoryTalk либо ПЛК. После 8 апреля в иранском IP-пространстве также значительно выросло число обнаруженных служб. В отчёте эти действия связывают с возобновившимся интересом к промышленным системам управления и критической инфраструктуре.
Фишинг, мошенничество и атаки хактивистов
Отчёт фиксирует масштабные фишинговые кампании, связанные с тематикой конфликта, а также финансовое мошенничество и кражу учётных данных. Злоумышленники зарегистрировали тысячи доменов, имитирующих телекоммуникационные компании, авиакомпании, банки, энергетические компании, государственные органы, поставщиков ERP-систем и службы доставки. Среди применявшихся техник названы ротация доменов верхнего уровня, цепочки поддоменов, размещение названий доверенных брендов в поддоменах, поддельные платёжные порталы, мошеннические схемы в сфере инвестиций и криптовалют и фальшивые сайты для сбора пожертвований. Кампании были направлены на пользователей и организации в Иране, Израиле, Саудовской Аравии и ОАЭ.
Злонамеренная копия приложения RedAlert для Android, которое использует израильское Командование тылового обеспечения, распространяла вредоносное ПО для слежки и кражи данных. Другие кампании использовали вишинг для получения номеров израильских удостоверений личности (Emirates Identification Numbers) и банковских учётных данных.
Связанные с Ираном хактивистские группы Handala Hack, APT Iran, Cyber Islamic Resistance, FAD Team, Evil Markhors и DieNet заявили об атаках с использованием DDoS, сборе учётных записей, получении доступа к SCADA, эксфильтрации и уничтожении данных. Авторы отчёта оценивают риск разрушительных атак с применением программ-стиральщиков как повышенный и связывают эту оценку с предыдущим опытом иранских акторов, проводивших деструктивные операции в 2011 и 2012 годах.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



