Иранская хакерская группа BladedFeline атакует правительственные структуры Курдистана и Ирака

APT

ESET Research обнаружила новую кибершпионскую кампанию, проводимую иранской APT-группой BladedFeline, которая, вероятно, связана с известной группировкой OilRig. Атаки направлены на высокопоставленных чиновников Курдского регионального правительства (KRG) и правительства Ирака (GOI), а также на телекоммуникационную компанию в Узбекистане.

Описание

BladedFeline активно действует с 2017 года, но была идентифицирована только в 2023-м, когда использовала бэкдор Shahmaran против курдских дипломатов. С тех пор группировка расширила арсенал вредоносных инструментов, включая новые бэкдоры Whisper и PrimeCache, а также туннели Laret и Pinar.

Whisper - это бэкдор, который использует скомпрометированные учётные записи Microsoft Exchange для скрытой коммуникации через вложения электронных писем. PrimeCache представляет собой вредоносный модуль IIS, схожий с инструментами OilRig, что подтверждает связь между группировками.

Анализ кода показал, что BladedFeline, вероятно, является подгруппой OilRig, наряду с другой известной группировкой - Lyceum. Обе группы действуют в интересах Ирана, но фокусируются на разных целях: BladedFeline атакует Курдистан и Ирак, а Lyceum - израильские организации.

Кампания демонстрирует высокий уровень профессионализма: злоумышленники используют сложные методы обфускации, туннелирование трафика и многоступенчатые цепочки заражения для поддержания доступа к системам жертв. По данным ESET, атаки носят шпионский характер и направлены на сбор стратегической информации.

Эксперты отмечают, что активность иранских APT-групп в регионе продолжает расти, а их инструменты становятся всё более изощрёнными. Рекомендуется усилить мониторинг сетевой активности, особенно в государственных и телекоммуникационных организациях, чтобы предотвратить подобные атаки.

Индикаторы компрометации

Комментарии: 0