Аналитики Insikt Group обнаружили новую инфраструктуру, связанную с кластером угроз TAG-182. Эта группировка распространяет шпионскую программу MarkiRAT для поддержки операций иранского правительства по цифровому наблюдению. С высокой вероятностью TAG-182 нацелена на иранцев как внутри страны, так и за её пределами, используя различные приманки: бесплатные инструменты для загрузки и поддельные VPN-приложения. Деятельность группы активно распространяется через социальные сети, в частности Instagram*.
Описание
После того как с апреля 2026 года кинетический конфликт с США и Израилем пошёл на спад, аппарат безопасности Ирана перенаправил усилия на усиление кибершпионажа и цифрового контроля. Целью стали предполагаемые диссиденты и лица, подозреваемые в сотрудничестве с иностранными государствами. Операции TAG-182 соответствуют этим задачам и, вероятно, продолжатся после частичного восстановления доступа к интернету в Иране 26 мая 2026 года. Предоставленный отчёт фиксирует индикаторы компрометации и сигнатуры для систем защиты.
Ключевые находки исследования подтверждают, что TAG-182 является компонентом более широкой иранской экосистемы слежки. Группа использует MarkiRAT, распространяя её через поддельные Android-приложения, маскирующиеся под легитимные сервисы: VPN, медиаплееры и утилиты. Анализ образцов MarkiRAT показал значительное совпадение тактик с историческими вариантами, включая применение службы фоновой интеллектуальной передачи BITS (Background Intelligent Transfer Service). Это указывает на возможную связь TAG-182 с группировкой Ferocious Kitten. Однако для окончательного вывода об организационном единстве требуется больше доказательств.
С тех пор как Иран восстановил подключение к глобальной сети, объём операций цифрового наблюдения увеличился. Власти стремятся выявить и отследить потенциальных диссидентов на фоне опасений по поводу внутренних волнений. Большинство иранских разведывательных и силовых структур, вероятно, сосредоточились на усилении цифрового мониторинга и сборе разведданных в интересах внутренней безопасности.
В начале 2026 года в открытых источниках появились образцы вредоносного кода, связанные с MarkiRAT. Исторически эту программу использовала группировка Ferocious Kitten для слежки за антиправительственными сетями, активистами и правозащитниками внутри Ирана. Индикаторы компрометации, а именно используемые приманки, указывают на то, что злоумышленники создали специальный веб-сайт для хостинга приложения под названием YESHICA. Другие образцы включают файлы Pis2ray VPN - это приложение отсутствует как в Google Play, так и в Apple App Store.
В марте 2026 года специалисты Insikt Group выявили новый образец, относящийся к обновлённой инфраструктуре TAG-182. Он использует почти идентичное название медиаплеера - YESHICA YEPlayer. Анализ инфраструктуры TAG-182 обнаружил скопление доменов на одном сервере, размещённом у провайдера 23M GmbH (AS47447). Этот набор вряд ли исчерпывает ресурсы группы: дополнительные активы хостятся на серверах CrownCloud (AS199959). Для доменов TAG-182 преимущественно применяются сертификаты Let’s Encrypt. Группа использует разнообразные соглашения об именах, включая слова microsoft, microsotf (опечатка), download, vpn, google, а также названия социальных сетей вроде Facebook*.
Технический анализ показывает, что начальный доступ к жертве осуществляется через GET-запрос к URL hxxps://vip[.]yeplayer[.]store/files/YEPlayer[.]rar. Даже если страница возвращает ошибку, доставка полезной нагрузки продолжается, что указывает на преднамеренное поведение промежуточного узла. После распаковки и запуска YEPlayer.exe вредоносная программа отправляет POST-запрос к известному вредоносному домену microsotf[.]comi-site[.]website. Запрос использует формат multipart/form-data и загружает данные на /up/uploadx.php, что является частью процедуры связи с командным сервером (beaconing).
Среди совпадений с оригинальной версией MarkiRAT обнаружен файл svehost.exe, который имитирует системный процесс svchost.exe. Вредонос ожидает установки в путь AppData\Windows. Если установка произошла, программа снимает атрибут скрытого файла с C:\Users\Public\AppData\Windows\svehost.exe с помощью команды attrib -h, делая файл видимым и доступным для манипуляции. Затем выполняется taskkill /im svehost.exe /t /f, принудительно завершающий процесс svehost.exe и все его дочерние процессы. Вероятная цель - замена, обновление, удаление или перезапуск вредоносного модуля оператором.
Целевая аудитория TAG-182 - пользователи, говорящие на фарси. Открытые источники подтверждают, что группа продолжает заманивать их на загрузку поддельных приложений. Социальные сети, в частности Instagram*, содержат посты с рекламой Pis2ray VPN. Такие публикации появились после уличных протестов конца 2025 года. Язык и формулировки в рекламе маскируют группу под платформу для антиправительственных сил.
На момент анализа применение MarkiRAT ассоциировалось только с Ferocious Kitten. Однако это не исключает использование того же вредоносного ПО другими иранскими группами. Почти все цели TAG-182 находятся в Иране или связаны с иранскими антиправительственными движениями в Европе и Северной Америке. Учитывая уникальное использование MarkiRAT, схожую инфраструктуру и тактики, TAG-182 с высокой вероятностью связана с Ferocious Kitten. При этом исследователи не могут отнести вредонос к конкретной иранской силовой структуре. Группа почти наверняка является частью более широкого кластера проиранских кибершпионских организаций, нацеленных на гражданских лиц и оппозиционные сети. Среди них - GreenEcho (Domestic Kitten), Ferocious Kitten и Rampant Kitten. Каждая из них использует уникальные тактики и вредоносные программы: MarkiRAT, FurBall, DCHSpy, BouldSpy. Все они поддерживают правительство Ирана, включая Корпус стражей исламской революции (КСИР), военизированное ополчение Басидж и киберполицию FATA.
Перспективы дальнейших действий TAG-182 связаны с восстановлением интернета в Иране. В период 88-дневного отключения сети иранские власти, по данным Amnesty International, усилили цифровой контроль. Они рассылали "принудительные сообщения", представляющие обычную онлайн-активность как угрозу национальной безопасности, и угрожали пользователям VPN или спутникового интернета арестом, конфискацией имущества и другими наказаниями по закону о шпионаже. После частичного восстановления доступа 26 мая 2026 года иранские структуры кибернаблюдения, скорее всего, активизировали меры по мониторингу антиправительственных настроений. Восстановление интернета было проведено президентской спецгруппой, но встретило противодействие со стороны консерваторов в Высшем совете национальной безопасности и Высшем совете киберпространства. Раскол по вопросу доступа к сети подталкивает жёсткую линию к активации внутреннего аппарата цифровой слежки: КСИР, Басидж, FATA и Министерство разведки и безопасности. TAG-182 со своим вредоносным ПО MarkiRAT остаётся одним из инструментов, обеспечивающих обнаружение оппозиции как в интернете, так и на улицах.
* Компания Meta и её продукты (включая Instagram, Facebook, Threads) признаны экстремистскими, их деятельность запрещена на территории РФ.
Индикаторы компрометации
IPv4
- 212.83.61.198
- 45.86.162.197
- 46.30.191.105
- 46.30.191.123
- 89.144.145.237
- 89.144.145.239
Domain
- accountes.google.comesignt.website
- admin.google.com-accounts.website
- admin.instagram.com-accounts.website
- c.pis2ray.online
- com-accounts.website
- come-signin.quest
- comesignt.website
- comestore.site
- comisignin.online
- comx-view.store
- download.yeplayer.store
- google.com-accounts.website
- google.comisignin.online
- google.com-signin.site
- host.comview.website
- microsoft.comesite.website
- microsoft.come-site.website
- microsoft.comi-site.website
- microsoft.comview.website
- microsoft.pis2ray.online
- microsotf.comi-site.website
- miga.comesignt.website
- migavpn.store
- min.come-site.website
- min.comi-site.website
- min.comview.website
- min.pis2ray.online
- ns1.com-signin.site
- ns2.com-signin.site
- orbitx.site
- pis2ray.online
- prx.pis2ray.online
- sahar2ray.online
- starvpn.pis2ray.online
- svpn.pis2ray.online
- tools.sahar2ray.online
- vip.yeplayer.store
- vpn.pis2ray.online
- webmail.com-accounts.website
- webmail.facebook.com-accounts.website
- webmail.google.com-accounts.website
- webmail.instagram.com-accounts.website
- www.facebook.com-accounts.website
- www.google.com-accounts.website
- www.instagram.com-accounts.website
- www.pis2ray.online
- www.yemplayer.site
- www.yeplayer.store
- yemplayer.site
- yeplayer.store
SHA256
- 13440348516ccee839675f6ac908dd1724ce1d28f92af92fdc7938740d2b7ec5
- 400eb6a94810323a1fc5f8ab31c682fe765aaec2cc61b37c31d719c7e45c9a6c
- 51a6686b8c5ec7c610637398f3de43589f4e9fcbe8bcc0245343c5454d3b91de
- 66dcd98c6b310f4429890821e609d48cc6395a6be15ffe5a121ec68b7a8f7402
- 6c74d29903bc2cc17ec4afdb1a120d2060209b22830cee2b7005f5436e86f90e
- 8a7f5c8533df9e51b2da7cc2aeb52d8787418e4915577cc9288be1e46d1945c6
- a4f1b79e96a7d016de1991a64506792018de99eac5df00f7cabe26ef41b2bd81
- bb0c7ae4f12e5141480ee26f473636b07e836bb994ff3b2cfec93d4480da171b
- cc59bf019af195dcec4394ffd7a8e23c080f4e02b12dcb7c04fb1da6671922a1
- ea755862ee81dd0d991b4afca42d8b82bb22a8f1d370bf3d28dbf2e44ab241dd
- fa246327bed8fc5864827a8147b8b7aedb6246068259b8c97e82adb957315347
YARA
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 | rule APT_IR_TAG182_MarkiRAT_2 { meta: author = "Insikt Group, Recorded Future" date = "2026-04-07" description = "Track the main backdoor of TAG-182, MarkiRAT" version = "1.0" reference = "https://x.com/ClearskySec/status/2016067892589023349" hash = "13440348516ccee839675f6ac908dd1724ce1d28f92af92fdc7938740d2b7ec5" hash = "bb0c7ae4f12e5141480ee26f473636b07e836bb994ff3b2cfec93d4480da171b" hash = "fa246327bed8fc5864827a8147b8b7aedb6246068259b8c97e82adb957315347" hash = "3b172281f65ceaee280ae810edb6fd39a1ecd25649f929f246c0405df94f4c89" hash = "f7bde19f9e085650378076dabac586dcdc256e743a57890000e71a7ebb43d8ee" malware = "MarkiRAT" malware_id = "iRjG1u" actor = "TAG-182" actor_id = "BKMf7Fc" category = "MALWARE" strings: $url1 = "/i.php?u=" ascii wide $url2 = "/uploadx.php?u=" ascii wide $scr1 = "CaptureAndSendScreenshotAsync" ascii wide $scr2 = "\\scr.jpg" ascii wide $dir = "C:\\Users\\Public" ascii wide condition: uint16(0) == 0x5a4d and any of ($url*) and any of ($scr*) and $dir } |