Разведка Ирана обладает ключом к правительственным сетям Ближнего Востока

Разведка Ирана обладает ключом к правительственным сетям Ближнего Востока
Разведка Ирана обладает ключом к правительственным сетям Ближнего Востока
Иранская хакерская группа UNC1860, предположительно связанная с Министерством разведки и безопасности Ирана (MOIS), продолжает осуществлять кибератаки на государственные и телекоммуникационные сети в странах Ближнего Востока.

По данным Mandiant, группировка использует специализированные инструменты и пассивные бэкдоры для получения и передачи другим хакерам длительного доступа к целевым системам, что делает UNC1860 одним из ключевых игроков в области первоначального проникновения в сети.

UNC1860 способствовала обеспечению доступа для деструктивных атак на Израиль в октябре 2023 года с использованием вайпера BABYWIPER и на Албанию в 2022 году с применением программы ROADSWEEP. Хотя прямых доказательств участия UNC1860 в атаках пока нет, специалисты отмечают наличие инструментов TEMPLEPLAY и VIROGREEN, которые, вероятно, были предназначены для передачи управления при проведении операций.

Основной арсенал UNC1860 включает в себя набор пассивных бэкдоров и утилит, позволяющих закрепиться в сети жертвы на длительный срок. Одним из таких примеров является драйвер ядра Windows, который был переработан из иранского антивирусного ПО, что свидетельствует о высокой квалификации группы в области реверс-инжиниринга компонентов Windows. Использование подобных инструментов позволяет группе эффективно уклоняться от обнаружения средствами безопасности.

Кроме того, UNC1860 активно эксплуатирует уязвимости в интернет-серверах для установки веб-оболочек и дальнейших атак. Например, в 2020 году было зафиксировано использование инфраструктуры жертвы для сканирования IP-адресов в Саудовской Аравии с целью поиска уязвимостей. Хакеры также атаковали VPN-сервера и проверяли учётные данные, что демонстрирует стремление к долгосрочному контролю над системами.

Помимо работы в качестве независимого киберпреступника, UNC1860 сотрудничает с другой иранской группой APT34, что подтверждает роль хакеров в предоставлении первоначального доступа к сетям для дальнейших атак. Характерной особенностью UNC1860 является использование нестандартных решений для кодирования данных и шифрования в целях обхода систем обнаружения угроз.

Mandiant также отмечает, что UNC1860 обладает широкими возможностями для использования полученного доступа, включая управление заражёнными машинами через специализированные GUI-контроллеры. Такие инструменты предоставляют удалённым операторам возможность легко выполнять команды, загружать и скачивать файлы, а также устанавливать соединения для дальнейшего проникновения в сеть.

Специалисты предупреждают, что UNC1860 остаётся одной из наиболее опасных киберугроз в регионе, продолжая развивать свои тактики и инструменты. Текущие напряжённости на Ближнем Востоке могут только способствовать дальнейшему усилению активности группы в области.

В июне 2024 года специалисты Mandiant Managed Defense обнаружили кибершпионскую группу UNC2970, которую связывают с Северной Кореей. Позже в том же месяце эксперты Mandiant зафиксировали фишинговые атаки, в которых хакеры представлялись энергетической компанией и организацией в аэрокосмической отрасли.

Специалисты Mandiant отмечают, что подобные атаки группы UNC2970 направлены на получение доступа к стратегической информации, а их деятельность имеет пересечения с другой северокорейской группой — TEMP.Hermit , которая активно действует с 2013 года.

Ранее в 2023 году специалисты из Mandiant заявляли, что северокорейские хакеры атакуют исследователей кибербезопасности и медиа-организации в США и Европе с помощью поддельных предложений о работе, которые приводят к развертыванию трех новых семейств вредоносных программ.

securitylab.ru


Распечатать
24 февраля 2025 В Польше задержали мужчину, который пытался украсть велосипед, чтобы поехать ночью за кебабом
24 февраля 2025 "Жилищный рынок трещит по швам": в Польше выставлено на продажу рекордное количество квартир
24 февраля 2025 Главный провал на выборах в Германии: партия Шольца утратив 9,7% голосов
24 февраля 2025 Теннисистка Мирра Андреева установила рекорд, завоевав победу на турнире WTA 1000 в возрасте 17 лет
24 февраля 2025 Иркутск задыхается: как при Руслане Болотове город стал ареной борьбы за землю
23 февраля 2025 Пассажиры рейса Utair в Дубае ждут вылета в Москву уже более пяти часов
23 февраля 2025 США ожидают возвращение бизнеса в Россию после заключения мирных соглашений по Украине
23 февраля 2025 «Потеряли там кучу денег»: американские нефтяные компании сворачивают деятельность в России
23 февраля 2025 В Государственной Думе предложили снять женщин с государственных должностей для повышения демографических показателей
23 февраля 2025 Россия планирует построить нефтеперерабатывающий завод и электростанцию в Мьянме
23 февраля 2025 Кириллу Дмитриеву поручили восстановление экономических отношений с США
23 февраля 2025 Самолет компании American Airlines посадили в Риме из-за угрозы взрыва
23 февраля 2025 "Альтернатива для Германии" может стать ведущей силой, если Фридрих Мерц не оправдает надежд
23 февраля 2025 В Нидерландах школьники знакомятся с исламом через посещение мечетей
23 февраля 2025 После землетрясения на Гаити миллиарды долларов помощи попали в распоряжение НПО и американских компаний
23 февраля 2025 ХДС/ХСС одерживает победу на внеочередных выборах в Бундестаг: "Альтернатива для Германии" занимает второе место
23 февраля 2025 Белорусская пенсионерка была арестована в Петербурге за критику Лукашенко
23 февраля 2025 В Ватикане сообщили о значительном ухудшении состояния Папы Римского Франциска
23 февраля 2025 Бывший сотрудник Министерства обороны отправился на фронт, чтобы не предстать перед судом
23 февраля 2025 Израиль потребовал полной демилитаризации южной Сирии для обеспечения безопасности на Голанских высотах