APT42: Crooked Charms IOCs

security IOC

Mandiant с высокой степенью уверенности считает, что APT42 - это спонсируемая иранским государством группа кибершпионажазадачей которой является проведение операций по сбору информации и наблюдению против лиц иорганизаций, представляющих стратегический интерес для иранского правительства. Mandiant также оцениваем с умеренной
уверенность, что APT42 действует от имени разведывательной организации Корпуса стражей исламской революции (КСИР) на основе моделей, которые соответствуют оперативным мандатам и приоритетам этой организации и приоритетами.

APT42: Crooked Charms

APT42 действует по меньшей мере с 2015 года и характеризуется высоконаправленными операциями spear phishing и слежки против лиц и организаций, представляющих стратегический интерес для Ирана. Операции группы, направленные на установление доверия и взаимопонимания со своими жертвами, включали в себя получение доступа к личным и корпоративные электронные почтовые ящики правительственных чиновников, бывших иранских политиков или политических деятелей, членов иранской диаспоры.
иранской диаспоры и оппозиционных групп, журналистов и ученых, занимающихся исследованиями по Ирану.

Получив доступ, группа развернула вредоносные программы для мобильных устройств, способные отслеживать местоположение жертвы, записывать телефонные разговоры, получать доступ к видео и видеозаписям, телефонные разговоры, получать доступ к видео и изображениям, а также извлекать целые папки входящих SMS.

APT42 продемонстрировала способность изменять направленность своей деятельности в зависимости от того, как со временем меняются приоритеты Ирана.
Мы предполагаем, что APT42 продолжит проводить операции кибершпионажа в поддержку стратегических приоритетов Ирана в долгосрочной перспективе, основываясь на их обширной оперативной истории и невосприимчивости к публичной отчетности и отмене инфраструктуры отчетности и уничтожения инфраструктуры

Indicators of Compromise

MD5

  • 00b5d45433391146ce98cd70a91bef08
  • 04a6997f0a8021b773ebb49977bc625f
  • 0a3f454f94ef0f723ac6a4ad3f5bdf01
  • 335849d8fb13a4a189ba92af9bdf5d1d
  • 34d37f64613f3fe00086ac8d5972db89
  • 3c6302fb6bdb953e2073a54b928fad9c
  • 3d67ce57aab4f7f917cf87c724ed7dab
  • 60e6523d29e8a9b83f4503f2e7fd7e1d
  • 63cd07e805bcd4135a8e3a29fa3ceebd
  • 651d72776c0394693c25b1e3c9ec55d0
  • 88df70a0e21fb48e0f881fb91a2eaade
  • 8a847b0f466b3174741aac734989aa73
  • 8e0eb3ceb1bbe736beaf64353dda1908
  • 96444ed552ea5588dffca6a5a05298e9
  • 9a1e09b7ce904eefb83dc8d7571826f9
  • 9bd1caf6b79f6a69981a15d649a04c19
  • 9d0e761f3803889dc83c180901dc7b22
  • a04c2c3388da643ef67504ef8c6907fb
  • ae797446710e375f0fc9a33432d64256
  • afb5760c05db35a34c5dc41108ba72c2
  • b7bc6a853f160df2cc64371467ed866d
  • bdf188b3d0939ec837987b4936b19570
  • d30abec551b0fb512dc2c327eeca3c43
  • da7d37bfb899a0094995944d4c5e2f21
  • df02a8a7cb2afb80cc2b789d96f02715
  • f3d25b1cedf39beee751eb9b2d8d2376

SHA1

  • 03d7ffd758e98c9a2c8c4716c93f09687000e22e
  • 03eadb4ab93a1a0232cb40b7d2ef179a1cd0174d
  • 08270b049ae33f0bcd1d207ed77f999d51a09d94
  • 08d2aea84d6c148ff2ad4653856fb080eb99abf2
  • 1504da49f6fe8638c7e39d4bcb547fbb15376462
  • 186f07279ac0f15cc7be5caf68addabb2091bc84
  • 2374f5a9278b209563e8193847a76c25c12eec8f
  • 29175a0015909186f69f827630ef3fe2c1c5302c
  • 3b9a2e34f5d603b55cf7fd223d4e5c784b805242
  • 448e6d519a340845a55b4b1809488427c0d79cdd
  • 470b850363677d3d54629a92ac8b5143f4584a09
  • 6303907ec7d1d591efffe876720a0ab051bfd429
  • 66d36d0b170cf1a0001cca16357961a2f28cba60
  • 75b7db0597f234838e7c8431b57870411842775d
  • 7649c554e87f6ea21ba86bb26ea39521d5d18151
  • 8f2bc0d6adfb4cad43fdda9f3d732c859eb79e35
  • 9624d9613fe8cdc6833888b9e68892565e3a5d11
  • aba938bf8dc5445df3d5b77a42db4d6643db4383
  • b66ae149bbdfc7ec6875f59ec9f4a5ae1756f8ba
  • c760adecea4dbb4dd262cb3f3848f993d5007b2e
  • d08982960d71a101b87b1896fd841433b66c7262
  • dbb64b0202bb4da6796279b5fa88262a6e31787e
  • e3712e3d818e63060e30aec2a6db3598cbf0db92
  • e45aeccb798f5cf6cb5d877821d1f4aa7f55cf6f
  • e8f50ecea1a986b4f8b00836f7f00968a6ecba4f
  • ecf9b7283fda023fa37ad7fdb15be4eadded4e06

SHA256

  • 003676e6240421426e5c0919eb40bdde52b383eb1c54596deb77218c3885cdc5
  • 110c77f66a8d4d8ccc9dc468744302cf368efd071e3e4af39338b699f6bc7808
  • 21c5661eb5e54d537c6c9394d7bd4accf53e06851978a36c94b649c4f404a42e
  • 28de2ccff30a4f198670b66b6f9a0ce5f5f9b7f889c2f5e6a4e365dea1c89d53
  • 2c33b1dd793ad5e59180719d078301ee7ebb6cf7465286c19b042accca6ac749
  • 2c92da2721466bfbdaff7fedd9f3e8334b688a88ee54d7cab491e1a9df41258f
  • 3cad59c65ee1e261658c2489dc45a7c6875d8ccb917d291d282e48bca1b74752
  • 4bcc2ad5b577954a6bd23aff16566ce0784a71f9526a5ae849347ae766f4033f
  • 5d3ff202f20af915863eee45916412a271bae1ea3a0e20988309c16723ce4da5
  • 5ee98a677f58b897df3287448e63a1a781d312d2a951f438e1d7e4ab658fa4a0
  • 6618051ea0c45d667c9d9594d676bc1f4adadd8cb30e0138489fee05ce91a9cb
  • 734d9639fcfffef1a3c360269ccc1cda4f1d0e9dc857fa438f945e807b022c21
  • 7a650d3b1e511a05d0441484c7c7df59a63003ce77cd4eb7081323fd79d2b9a3
  • 7eb564f0afc23cc8186e67f8c0d7e6c80215b75c9f0c4b35f558a9e35743ca41
  • 90e5fa3f382c5b15a85484c17c15338a6c8dbc2b0ca4fb73c521892bd853f226
  • 9410963ede9702e7b74b4057fee952250ded09f85a4bb477d45a64f2352ec811
  • 971c5b5396ee37827635badea90d26d395b08d17cbe9e8027dc87b120f8bc0a2
  • a37a290863fe29b9812e819e4c5b047c44e7a7d7c40e33da6f5662e1957862ab
  • a485ef522a00edc7eb141f4ef982dd52b3e784ea8d8f1bb0ca044a61ce642eac
  • a8c062846411d3fb8ceb0b2fe34389c4910a4887cd39552d30e6a03a02f4cc78
  • afd06652b24811d7e03d5525b292293dbdf49b8c0e450d748cab0289aecdbc02
  • b9b783ad3bc523a031cdf799dd9739a7bcbcf184e7e64a0f3cc2170be4d4526f
  • c0d5043b57a96ec00debd3f24e09612bcbc38a7fb5255ff905411459e70a6bb4
  • c1664df788f690fd061994ed3eb9d767e2f293448ce9d7ff5bff37549e9e4dab
  • c2c1d804aeed1913f858df48bf89a58b1f9819d7276a70b50785cf91c9d34083
  • d4375a22c0f3fb36ab788c0a9d6e0479bd19f48349f6e192b10d83047a74c9d7

Technical report

Добавить комментарий