Разведка Ирана обладает ключом к правительственным сетям Ближнего Востока

Разведка Ирана обладает ключом к правительственным сетям Ближнего Востока
Разведка Ирана обладает ключом к правительственным сетям Ближнего Востока
Иранская хакерская группа UNC1860, предположительно связанная с Министерством разведки и безопасности Ирана (MOIS), продолжает осуществлять кибератаки на государственные и телекоммуникационные сети в странах Ближнего Востока.

По данным Mandiant, группировка использует специализированные инструменты и пассивные бэкдоры для получения и передачи другим хакерам длительного доступа к целевым системам, что делает UNC1860 одним из ключевых игроков в области первоначального проникновения в сети.

UNC1860 способствовала обеспечению доступа для деструктивных атак на Израиль в октябре 2023 года с использованием вайпера BABYWIPER и на Албанию в 2022 году с применением программы ROADSWEEP. Хотя прямых доказательств участия UNC1860 в атаках пока нет, специалисты отмечают наличие инструментов TEMPLEPLAY и VIROGREEN, которые, вероятно, были предназначены для передачи управления при проведении операций.

Основной арсенал UNC1860 включает в себя набор пассивных бэкдоров и утилит, позволяющих закрепиться в сети жертвы на длительный срок. Одним из таких примеров является драйвер ядра Windows, который был переработан из иранского антивирусного ПО, что свидетельствует о высокой квалификации группы в области реверс-инжиниринга компонентов Windows. Использование подобных инструментов позволяет группе эффективно уклоняться от обнаружения средствами безопасности.

Кроме того, UNC1860 активно эксплуатирует уязвимости в интернет-серверах для установки веб-оболочек и дальнейших атак. Например, в 2020 году было зафиксировано использование инфраструктуры жертвы для сканирования IP-адресов в Саудовской Аравии с целью поиска уязвимостей. Хакеры также атаковали VPN-сервера и проверяли учётные данные, что демонстрирует стремление к долгосрочному контролю над системами.

Помимо работы в качестве независимого киберпреступника, UNC1860 сотрудничает с другой иранской группой APT34, что подтверждает роль хакеров в предоставлении первоначального доступа к сетям для дальнейших атак. Характерной особенностью UNC1860 является использование нестандартных решений для кодирования данных и шифрования в целях обхода систем обнаружения угроз.

Mandiant также отмечает, что UNC1860 обладает широкими возможностями для использования полученного доступа, включая управление заражёнными машинами через специализированные GUI-контроллеры. Такие инструменты предоставляют удалённым операторам возможность легко выполнять команды, загружать и скачивать файлы, а также устанавливать соединения для дальнейшего проникновения в сеть.

Специалисты предупреждают, что UNC1860 остаётся одной из наиболее опасных киберугроз в регионе, продолжая развивать свои тактики и инструменты. Текущие напряжённости на Ближнем Востоке могут только способствовать дальнейшему усилению активности группы в области.

В июне 2024 года специалисты Mandiant Managed Defense обнаружили кибершпионскую группу UNC2970, которую связывают с Северной Кореей. Позже в том же месяце эксперты Mandiant зафиксировали фишинговые атаки, в которых хакеры представлялись энергетической компанией и организацией в аэрокосмической отрасли.

Специалисты Mandiant отмечают, что подобные атаки группы UNC2970 направлены на получение доступа к стратегической информации, а их деятельность имеет пересечения с другой северокорейской группой — TEMP.Hermit , которая активно действует с 2013 года.

Ранее в 2023 году специалисты из Mandiant заявляли, что северокорейские хакеры атакуют исследователей кибербезопасности и медиа-организации в США и Европе с помощью поддельных предложений о работе, которые приводят к развертыванию трех новых семейств вредоносных программ.

securitylab.ru


Распечатать
31 мая 2025 Вице-губернатора Кузбасса Михаила Орлова подозревают в незаконном выводе миллиардов из бюджета
31 мая 2025 Министр юстиции Чехии ушел в отставку после получения криптовалюты от наркоторговца
31 мая 2025 В Беларуси активистку Нину Багинскую отпустили после закрытого заседания суда
31 мая 2025 Московский "Спартак" потратил на выплаты футбольным агентам больше миллиарда
31 мая 2025 Против Александра Слобженко было возбуждено новое дело: в нем фигурируют миллиарды в криптовалюте, "прикрытие" и побег за границу
31 мая 2025 В Алтайском крае мужчину наказали за распространение «экстремистских» музыкальных композиций
31 мая 2025 Фонд, связанный с Медведевым, вместо компонентов для военной техники поставлял в войска запчасти от Xbox
31 мая 2025 В России уровень инфляции оказался в два раза выше официальных показателей
31 мая 2025 Кондуктора с оскорбительным текстом уволили с работы в Горно-Алтайске
31 мая 2025 ОПЕК+ может повысить добычу нефти сверх установленных квот
31 мая 2025 Росприроднадзор подал иск на 85 миллиардов рублей против владельцев затонувших танкеров компании «Роснефть»
31 мая 2025 Студенты из Марокко насмерть избили человека битой в Ставропольском крае
31 мая 2025 В Якутии сбитый медведь очнулся после ДТП и убежал
31 мая 2025 На Сахалине произошло опрокидывание бензовоза, в результате чего произошла утечка дизельного топлива
31 мая 2025 Туристы из России сталкиваются с новым заболеванием на Мальдивах
31 мая 2025 Чиновник из Иркутской области попытался сфальсифицировать донос на подрядчика
31 мая 2025 В Воронеже участник "СВО" застрелил молодого человека во дворе и получил условное наказание
31 мая 2025 Бывший менеджер «Росатома» Геннадий Сахаров признан виновным в получении крупной взятки и приговорён к 12 годам лишения свободы
31 мая 2025 Исторические реконструкции в США включают сценарии войны с Россией
31 мая 2025 Пентагон переносит запуск системы ПРО «Золотой купол» на 2028 год