Prince of Persia - одна из старейших иранских кибершпионских группировок. Она действует более десяти лет и известна атаками на иранских диссидентов, журналистов и оппозиционных деятелей за пределами страны, а также на правительственные структуры и операторов связи. Вредоносные программы Foudre и Tonnerre, чьи названия переводятся с французского как "молния" и "гром", составляют основу её недавнего арсенала. Первая программа изучает заражённый компьютер, вторая доставляется лишь на те машины, которые операторы сочтут достойными дальнейшего внимания.
Описание
За эти годы Prince of Persia сменила несколько инструментов и тактик. Группу также отслеживают под именем Infy - так называлась вредоносная программа, которая впервые раскрыла её деятельность. Ещё в 2016 году аналитики Palo Alto Networks описали кампании, начавшиеся примерно в 2007 году и нацеленные на иранскую оппозицию, диссидентов, а также отдельные правительственные и телекоммуникационные структуры. В конце 2025-го и начале 2026 года группировка развернула новые серверы управления и перешла к использованию Telegram для координации вредоносного ПО.
Возвращение Prince of Persia детально описано в двух отчётах SafeBreach, вышедших в декабре 2025 года и феврале 2026 года. Специалисты компании перечислили в них адреса командных серверов, описали алгоритм генерации доменных имён и зафиксировали переход на Telegram для управления. SafeBreach следит за группировкой с 2019 года, поэтому в материалах содержатся и данные о более ранней активности. Однако список адресов - лишь моментальный снимок, он показывает, где находилась инфраструктура, но не объясняет, как она устроена и какие узлы ещё не задействованы.
Чтобы получить более полную картину, опубликованные индикаторы соединили с данными графа интернет-инфраструктуры. Граф связывает между собой адреса, подсети, организации и доменные имена. В результате удалось установить, что большинство недавних серверов группировки размещено у небольшого румынского хостинг-провайдера. При этом серверы разбросаны по нескольким подсетям, а не сосредоточены в одном диапазоне, как следовало из ранее опубликованных данных.
Самый интересный результат связан с одним из действующих серверов. Он отвечает за домены, сгенерированные по тем же правилам, что и прочая инфраструктура Prince of Persia, однако расположен в подсети, которая не упоминалась в отчётах SafeBreach. Более того, этот сервер отсутствует в стандартных базах угроз, на которые опираются защитные решения, основанные на репутационных списках. Другими словами, традиционные инструменты считают его чистым узлом, хотя на деле он уже принимает подключения от заражённых машин. Этот случай наглядно показывает, почему список известных адресов стоит проверять через инфраструктурный граф.
Дальнейшее изучение системы доменных имён (DNS) раскрыло внутреннее устройство серверной инфраструктуры. Действующие командные серверы группы самодостаточны: каждый из них обслуживает собственные домены и одновременно отвечает на запросы об их адресах. То есть имя, его адрес и сервер имён находятся на одной машине. Однако рядом существуют отдельные узлы, которые не выполняют вредоносных функций и не служат для управления. Их задача - хранить DNS-записи для доменов, зарегистрированных Prince of Persia. Такие домены делегированы на собственные серверы имён группы, но не имеют адресных записей. Они не указывают ни на какой сетевой узел и поэтому остаются невидимыми для чёрных списков: им нечего предъявить для проверки репутации.
Именно этот "запас" представляет наибольший интерес для защитников. На момент написания анализа в нём насчитывалось 58 доменов. Все они соответствуют правилам, которые SafeBreach вывела в своих отчётах: большинство имён состоит из восьми букв в диапазоне от j до z, остальные семь записаны в шестнадцатеричной форме. Ни одно имя не нарушает задокументированные закономерности. Примечательно, что два домена используют зоны .top и .website, которые ранее у группировки не фиксировались. Это говорит о том, что алгоритм генерации стал использовать более широкий набор доменных зон. Кроме того, почти все домены зарегистрированы через один регистратор и скрыты за единым сервисом приватности. Подобное единообразие указывает на одного оператора, действующего в массовом порядке, и даёт регуляторам конкретную точку для направления запросов о блокировке.
Есть и другие признаки роста, а не затухания активности. Когда началось наблюдение за новым сервером, он обслуживал 17 доменов, а на момент завершения исследования - уже 18. Резерв также вырос с 56 до 58 имён, причём два дополнительных домена появились уже после того, как авторы начали фиксировать состояние инфраструктуры. Такая динамика свидетельствует о планомерной работе: заготовленные имена расходуются, а их место занимают новые.
Авторы работы признают ограничения своего подхода. Домен, который делегирован на серверы имён злоумышленников, но не имеет адресной записи, внешне неотличим от домена, выведенного из эксплуатации. В обоих случаях запись отсутствует. Тем не менее в контексте известной инфраструктуры Prince of Persia такое состояние является достоверным признаком подготовленного узла. Как только любой из 58 доменов получит адрес, это будет означать, что запущен новый командный сервер. Причём этот сигнал появляется раньше, чем сервер начнёт выполнять какую-либо вредоносную деятельность.
Ценность проведённого анализа не ограничивается конкретной группировкой. Метод, основанный на объединении двух типов данных - какие домены обслуживаются конкретным DNS-сервером и куда эти домены указывают, - применим к любому злоумышленнику, который заранее заготавливает инфраструктуру. Подобная практика оставляет характерные признаки в записях DNS. Проверка таких связей позволяет выявлять серверы на стадии подготовки, когда они ещё не совершили ни одного вредоносного действия. Поэтому 58 доменов Prince of Persia стоит продолжать отслеживать, а главным инструментом долгосрочной защиты остаётся именно соединение разрозненных записей DNS.