Statsstøttet iransk APT angriper mål i Tyrkia

I følge sikkerhetsetterretningsforskere med Cisco Talos, har en avansert vedvarende trusselgruppe som opererer fra Iran vært rettet mot både private og offentlige organisasjoner lokalisert i Tyrkia.

Den aktuelle APT er kjent under en rekke aliaser, inkludert MuddyWater, Mercury og Static Kitten og antas å ha bånd til det iranske departementet for etterretning og sikkerhet. Trusselaktøren har vært på radaren til sikkerhetsforskere i rundt fire år nå og har gjennomført tidligere angrep rettet mot enheter i USA, Europa og land i Midtøsten.

MuddyWater APT knyttet til iransk stat

United States Cyber Command, en enhet i det amerikanske forsvarsdepartementet, koblet nylig trusselaktøren til iranske myndigheter, og sa at gruppen utfører «etterretningsaktiviteter» for Midtøsten-landets regjering.

I følge forskere ble den siste kampanjen som ble drevet av MuddyWater lansert i de siste par månedene av 2021 og brukte PDF-filer med malware som sin tidlige angrepsvektor. Kampanjen brukte phishing-e-post med PDF-filene med skadelig programvare vedlagt. E-postene forfalsket offisielle tyrkiske regjeringsorganisasjoner og adresser, inkludert de tyrkiske helse- og innenriksdepartementene.

De ondsinnede PDF-ene inneholdt innebygde Visual Basic-makroer utviklet for å kjøre PowerShell-skript på offersystemet. PowerShell-kommandoene vil kjøre en nedlaster som gir hackerne kodeutførelsesevner og lar dem oppnå utholdenhet gjennom registerverdiredigeringer.

Nettspionasje og dataeksfiltrering

Så snart den iranske APT ville få fotfeste på et offersystem, ville den samle inn data relatert til verdifull intellektuell eiendom og drive nettspionasje. I tillegg ville APT installere og utføre løsepengevare på offersystemene, men mer i et forsøk på å slette offernettverkene og slette spor enn å samle inn løsepenger.

MuddyWater APT har også brukt kanari-tokens for å spore når en fil har blitt åpnet. Dette forhindret Talos fra å sikre den endelige nyttelasten som ble brukt i de siste angrepene, ettersom C2-serveren kjørte verifikasjonskontroller som forstyrret disse forsøkene.

February 1, 2022
Laster ...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.