Иранская кибергруппа MuddyWater: скрытая угроза для Израиля

Пока внимание общественности приковано к геополитическим переговорам, иранские хакерские группы ведут непрерывную кибервойну против израильских оборонных и гражданских целей. Одной из наиболее опасных и скрытных структур является MuddyWater, действующая под прикрытием Министерства разведки Ирана.

Источник
Иранская кибергруппа MuddyWater: скрытая угроза для Израиля
Фото: Mako / רחוב בטהרן | צילום: Vahid Salemi, ap

В то время как мы напряженно следим за ходом переговоров между Ираном и США, задаваясь вопросом о необходимости подготовки убежищ, в киберпространстве продолжается непрекращающаяся война. Даже в периоды затишья активность на этой арене не ослабевает. Мы наслышаны об иранской группе «Хандала» (Handala), атаковавшей известных израильтян — от Нафтали Беннета и Айелет Шакед до Герци Халеви и Исраэля Каца, — однако она далеко не единственная в своем роде.

За атаками, приписываемыми Ирану, стоит целая система киберкоманд, действующих по государственным поручениям. Одни специализируются на скрытном шпионаже, другие — на разрушении или когнитивном воздействии. В Израиле ощущается сочетание этих методов: от проникновения в сети до нанесения ущерба гражданским организациям и создания общественного резонанса. По классификации Ротема Цадока, директора по безопасности и криминалистике компании Varonis, можно выделить несколько ключевых групп.

Длительный и скрытный шпионаж

  • OilRig (APT34): старая группа, ориентированная на организации стратегического значения: правительство, финансы, энергетику и связь. Часто использует партнеров и поставщиков для доступа к чувствительным целям.

  • APT33: специализируется на оборонной промышленности, авиации и энергетике. Угроза воспринимается как долгосрочный разведывательно-стратегический фактор.

  • APT39: сфокусирована на сборе данных о людях: связях, поездках и личных контактах для составления разведывательной картины о ключевых фигурах.

Атаки на человеческий фактор

  • APT35 (Charming Kitten): одна из самых активных групп, атакующих исследователей, сотрудников служб безопасности, журналистов и дипломатов. Использует методы социальной инженерии, выдавая себя за других лиц.

  • APT42: специализируется на целевом фишинге (Spear Phishing) против высокопоставленных израильтян, пытаясь захватить их учетные записи в соцсетях и почте.

Разрушение и когнитивное воздействие

  • Agrius: проводит разрушительные атаки, удаляя системы под видом вируса-вымогателя для нанесения оперативного ущерба.

  • Moses Staff: занимается политическим вымогательством, шифруя системы и публикуя данные без требований выкупа, чтобы подорвать доверие к израильским компаниям.

  • CyberAv3ngers: нацелена на промышленную инфраструктуру — воду, энергию и системы управления — для демонстрации уязвимости гражданских служб.


MuddyWater: тихое присутствие

Особое место занимает группа MuddyWater, приписываемая Министерству разведки Ирана (MOIS). По оценкам экспертов, она является ударным крылом Корпуса стражей исламской революции. Это продвинутая и постоянная группа угроз (APT), располагающая значительными ресурсами для получения разведывательного, оперативного и технологического преимущества.

Новое исследование компании Rapid7 показывает, что группа применяет тактику «заметания следов» (Muddying Tracks), используя вирус-вымогатель Chaos (Yashma) для маскировки своей деятельности под обычный криминал. Среди прочего, хакеры использовали социальную инженерию через Microsoft Teams для проникновения в сети, делая ставку на долгосрочное закрепление, а не на быструю наживу.

Деятельность MuddyWater носит глобальный характер, охватывая Индию, Египет, страны Персидского залива, Европу и США. «Цель — не только деньги, а прежде всего сбор стратегической информации и промышленный шпионаж», — поясняет Цадок. В одной из исследованных организаций атакующие находились внутри системы около года до момента обнаружения. «Это не точечное проникновение, а тихое и продолжительное присутствие», — подчеркивает эксперт.

Методы работы

Группа активно использует автоматизацию и сканирование уязвимостей через инструменты вроде Shodan для поиска брешей в IoT-устройствах. В последнее время зафиксировано использование ботнета типа Tsundere (DinDoor), который применяет скрипты на базе JavaScript, Node.js и Deno для обхода механизмов защиты. Использование легитимных инструментов, таких как rclone для утечки данных, позволяет атакующим сливаться с нормальной деловой активностью.

Сергей Шукевич, руководитель группы разведки угроз в Check Point, отмечает: «Мы видим, как государственные игроки перенимают методы киберпреступности, что размывает границы и затрудняет атрибуцию». В отличие от «Хандалы», действующей демонстративно, MuddyWater ищет не заголовки в прессе, а глубокий доступ к данным.

Читайте также