Иранская кибергруппа MuddyWater: скрытая угроза для Израиля
Пока внимание общественности приковано к геополитическим переговорам, иранские хакерские группы ведут непрерывную кибервойну против израильских оборонных и гражданских целей. Одной из наиболее опасных и скрытных структур является MuddyWater, действующая под прикрытием Министерства разведки Ирана.

В то время как мы напряженно следим за ходом переговоров между Ираном и США, задаваясь вопросом о необходимости подготовки убежищ, в киберпространстве продолжается непрекращающаяся война. Даже в периоды затишья активность на этой арене не ослабевает. Мы наслышаны об иранской группе «Хандала» (Handala), атаковавшей известных израильтян — от Нафтали Беннета и Айелет Шакед до Герци Халеви и Исраэля Каца, — однако она далеко не единственная в своем роде.
За атаками, приписываемыми Ирану, стоит целая система киберкоманд, действующих по государственным поручениям. Одни специализируются на скрытном шпионаже, другие — на разрушении или когнитивном воздействии. В Израиле ощущается сочетание этих методов: от проникновения в сети до нанесения ущерба гражданским организациям и создания общественного резонанса. По классификации Ротема Цадока, директора по безопасности и криминалистике компании Varonis, можно выделить несколько ключевых групп.
Длительный и скрытный шпионаж
-
OilRig (APT34): старая группа, ориентированная на организации стратегического значения: правительство, финансы, энергетику и связь. Часто использует партнеров и поставщиков для доступа к чувствительным целям.
-
APT33: специализируется на оборонной промышленности, авиации и энергетике. Угроза воспринимается как долгосрочный разведывательно-стратегический фактор.
-
APT39: сфокусирована на сборе данных о людях: связях, поездках и личных контактах для составления разведывательной картины о ключевых фигурах.
Атаки на человеческий фактор
-
APT35 (Charming Kitten): одна из самых активных групп, атакующих исследователей, сотрудников служб безопасности, журналистов и дипломатов. Использует методы социальной инженерии, выдавая себя за других лиц.
-
APT42: специализируется на целевом фишинге (Spear Phishing) против высокопоставленных израильтян, пытаясь захватить их учетные записи в соцсетях и почте.
Разрушение и когнитивное воздействие
-
Agrius: проводит разрушительные атаки, удаляя системы под видом вируса-вымогателя для нанесения оперативного ущерба.
-
Moses Staff: занимается политическим вымогательством, шифруя системы и публикуя данные без требований выкупа, чтобы подорвать доверие к израильским компаниям.
-
CyberAv3ngers: нацелена на промышленную инфраструктуру — воду, энергию и системы управления — для демонстрации уязвимости гражданских служб.
MuddyWater: тихое присутствие
Особое место занимает группа MuddyWater, приписываемая Министерству разведки Ирана (MOIS). По оценкам экспертов, она является ударным крылом Корпуса стражей исламской революции. Это продвинутая и постоянная группа угроз (APT), располагающая значительными ресурсами для получения разведывательного, оперативного и технологического преимущества.
Новое исследование компании Rapid7 показывает, что группа применяет тактику «заметания следов» (Muddying Tracks), используя вирус-вымогатель Chaos (Yashma) для маскировки своей деятельности под обычный криминал. Среди прочего, хакеры использовали социальную инженерию через Microsoft Teams для проникновения в сети, делая ставку на долгосрочное закрепление, а не на быструю наживу.
Деятельность MuddyWater носит глобальный характер, охватывая Индию, Египет, страны Персидского залива, Европу и США. «Цель — не только деньги, а прежде всего сбор стратегической информации и промышленный шпионаж», — поясняет Цадок. В одной из исследованных организаций атакующие находились внутри системы около года до момента обнаружения. «Это не точечное проникновение, а тихое и продолжительное присутствие», — подчеркивает эксперт.
Методы работы
Группа активно использует автоматизацию и сканирование уязвимостей через инструменты вроде Shodan для поиска брешей в IoT-устройствах. В последнее время зафиксировано использование ботнета типа Tsundere (DinDoor), который применяет скрипты на базе JavaScript, Node.js и Deno для обхода механизмов защиты. Использование легитимных инструментов, таких как rclone для утечки данных, позволяет атакующим сливаться с нормальной деловой активностью.
Сергей Шукевич, руководитель группы разведки угроз в Check Point, отмечает: «Мы видим, как государственные игроки перенимают методы киберпреступности, что размывает границы и затрудняет атрибуцию». В отличие от «Хандалы», действующей демонстративно, MuddyWater ищет не заголовки в прессе, а глубокий доступ к данным.





