Mandiant с высокой степенью уверенности считает, что APT42 - это спонсируемая иранским государством группа кибершпионажазадачей которой является проведение операций по сбору информации и наблюдению против лиц иорганизаций, представляющих стратегический интерес для иранского правительства. Mandiant также оцениваем с умеренной
уверенность, что APT42 действует от имени разведывательной организации Корпуса стражей исламской революции (КСИР) на основе моделей, которые соответствуют оперативным мандатам и приоритетам этой организации и приоритетами.
APT42: Crooked Charms
APT42 действует по меньшей мере с 2015 года и характеризуется высоконаправленными операциями spear phishing и слежки против лиц и организаций, представляющих стратегический интерес для Ирана. Операции группы, направленные на установление доверия и взаимопонимания со своими жертвами, включали в себя получение доступа к личным и корпоративные электронные почтовые ящики правительственных чиновников, бывших иранских политиков или политических деятелей, членов иранской диаспоры.
иранской диаспоры и оппозиционных групп, журналистов и ученых, занимающихся исследованиями по Ирану.
Получив доступ, группа развернула вредоносные программы для мобильных устройств, способные отслеживать местоположение жертвы, записывать телефонные разговоры, получать доступ к видео и видеозаписям, телефонные разговоры, получать доступ к видео и изображениям, а также извлекать целые папки входящих SMS.
APT42 продемонстрировала способность изменять направленность своей деятельности в зависимости от того, как со временем меняются приоритеты Ирана.
Мы предполагаем, что APT42 продолжит проводить операции кибершпионажа в поддержку стратегических приоритетов Ирана в долгосрочной перспективе, основываясь на их обширной оперативной истории и невосприимчивости к публичной отчетности и отмене инфраструктуры отчетности и уничтожения инфраструктуры
Indicators of Compromise
MD5
- 00b5d45433391146ce98cd70a91bef08
- 04a6997f0a8021b773ebb49977bc625f
- 0a3f454f94ef0f723ac6a4ad3f5bdf01
- 335849d8fb13a4a189ba92af9bdf5d1d
- 34d37f64613f3fe00086ac8d5972db89
- 3c6302fb6bdb953e2073a54b928fad9c
- 3d67ce57aab4f7f917cf87c724ed7dab
- 60e6523d29e8a9b83f4503f2e7fd7e1d
- 63cd07e805bcd4135a8e3a29fa3ceebd
- 651d72776c0394693c25b1e3c9ec55d0
- 88df70a0e21fb48e0f881fb91a2eaade
- 8a847b0f466b3174741aac734989aa73
- 8e0eb3ceb1bbe736beaf64353dda1908
- 96444ed552ea5588dffca6a5a05298e9
- 9a1e09b7ce904eefb83dc8d7571826f9
- 9bd1caf6b79f6a69981a15d649a04c19
- 9d0e761f3803889dc83c180901dc7b22
- a04c2c3388da643ef67504ef8c6907fb
- ae797446710e375f0fc9a33432d64256
- afb5760c05db35a34c5dc41108ba72c2
- b7bc6a853f160df2cc64371467ed866d
- bdf188b3d0939ec837987b4936b19570
- d30abec551b0fb512dc2c327eeca3c43
- da7d37bfb899a0094995944d4c5e2f21
- df02a8a7cb2afb80cc2b789d96f02715
- f3d25b1cedf39beee751eb9b2d8d2376
SHA1
- 03d7ffd758e98c9a2c8c4716c93f09687000e22e
- 03eadb4ab93a1a0232cb40b7d2ef179a1cd0174d
- 08270b049ae33f0bcd1d207ed77f999d51a09d94
- 08d2aea84d6c148ff2ad4653856fb080eb99abf2
- 1504da49f6fe8638c7e39d4bcb547fbb15376462
- 186f07279ac0f15cc7be5caf68addabb2091bc84
- 2374f5a9278b209563e8193847a76c25c12eec8f
- 29175a0015909186f69f827630ef3fe2c1c5302c
- 3b9a2e34f5d603b55cf7fd223d4e5c784b805242
- 448e6d519a340845a55b4b1809488427c0d79cdd
- 470b850363677d3d54629a92ac8b5143f4584a09
- 6303907ec7d1d591efffe876720a0ab051bfd429
- 66d36d0b170cf1a0001cca16357961a2f28cba60
- 75b7db0597f234838e7c8431b57870411842775d
- 7649c554e87f6ea21ba86bb26ea39521d5d18151
- 8f2bc0d6adfb4cad43fdda9f3d732c859eb79e35
- 9624d9613fe8cdc6833888b9e68892565e3a5d11
- aba938bf8dc5445df3d5b77a42db4d6643db4383
- b66ae149bbdfc7ec6875f59ec9f4a5ae1756f8ba
- c760adecea4dbb4dd262cb3f3848f993d5007b2e
- d08982960d71a101b87b1896fd841433b66c7262
- dbb64b0202bb4da6796279b5fa88262a6e31787e
- e3712e3d818e63060e30aec2a6db3598cbf0db92
- e45aeccb798f5cf6cb5d877821d1f4aa7f55cf6f
- e8f50ecea1a986b4f8b00836f7f00968a6ecba4f
- ecf9b7283fda023fa37ad7fdb15be4eadded4e06
SHA256
- 003676e6240421426e5c0919eb40bdde52b383eb1c54596deb77218c3885cdc5
- 110c77f66a8d4d8ccc9dc468744302cf368efd071e3e4af39338b699f6bc7808
- 21c5661eb5e54d537c6c9394d7bd4accf53e06851978a36c94b649c4f404a42e
- 28de2ccff30a4f198670b66b6f9a0ce5f5f9b7f889c2f5e6a4e365dea1c89d53
- 2c33b1dd793ad5e59180719d078301ee7ebb6cf7465286c19b042accca6ac749
- 2c92da2721466bfbdaff7fedd9f3e8334b688a88ee54d7cab491e1a9df41258f
- 3cad59c65ee1e261658c2489dc45a7c6875d8ccb917d291d282e48bca1b74752
- 4bcc2ad5b577954a6bd23aff16566ce0784a71f9526a5ae849347ae766f4033f
- 5d3ff202f20af915863eee45916412a271bae1ea3a0e20988309c16723ce4da5
- 5ee98a677f58b897df3287448e63a1a781d312d2a951f438e1d7e4ab658fa4a0
- 6618051ea0c45d667c9d9594d676bc1f4adadd8cb30e0138489fee05ce91a9cb
- 734d9639fcfffef1a3c360269ccc1cda4f1d0e9dc857fa438f945e807b022c21
- 7a650d3b1e511a05d0441484c7c7df59a63003ce77cd4eb7081323fd79d2b9a3
- 7eb564f0afc23cc8186e67f8c0d7e6c80215b75c9f0c4b35f558a9e35743ca41
- 90e5fa3f382c5b15a85484c17c15338a6c8dbc2b0ca4fb73c521892bd853f226
- 9410963ede9702e7b74b4057fee952250ded09f85a4bb477d45a64f2352ec811
- 971c5b5396ee37827635badea90d26d395b08d17cbe9e8027dc87b120f8bc0a2
- a37a290863fe29b9812e819e4c5b047c44e7a7d7c40e33da6f5662e1957862ab
- a485ef522a00edc7eb141f4ef982dd52b3e784ea8d8f1bb0ca044a61ce642eac
- a8c062846411d3fb8ceb0b2fe34389c4910a4887cd39552d30e6a03a02f4cc78
- afd06652b24811d7e03d5525b292293dbdf49b8c0e450d748cab0289aecdbc02
- b9b783ad3bc523a031cdf799dd9739a7bcbcf184e7e64a0f3cc2170be4d4526f
- c0d5043b57a96ec00debd3f24e09612bcbc38a7fb5255ff905411459e70a6bb4
- c1664df788f690fd061994ed3eb9d767e2f293448ce9d7ff5bff37549e9e4dab
- c2c1d804aeed1913f858df48bf89a58b1f9819d7276a70b50785cf91c9d34083
- d4375a22c0f3fb36ab788c0a9d6e0479bd19f48349f6e192b10d83047a74c9d7