Иранская хакерская группа MuddyWater активизировала фишинговые атаки с новыми вредоносными программами

APT

Группа кибершпионажа MuddyWater, также известная как Static Kitten и MERCURY, значительно модернизировала свои инструменты атак. По данным исследователей из 360 Advanced Threat Research, иранская APT-группа  теперь использует специализированные бэкдоры вместо готовых решений для удаленного управления.

Описание

В ходе недавней кампании злоумышленники применяли два основных метода доставки вредоносного кода. Во-первых, они рассылали исполняемые файлы, замаскированные под PDF-документы. Например, файл "Transfer receipt#27789.pdf .exe" использовал иконку PDF и содержал фиктивную квитанцию израильской компании Cardinal Tours Ltd на иврите. При запуске эта программа расшифровывала и выполняла в памяти бэкдор UDPGangster.

Во-вторых, атакующие продолжали использовать документы DOC со злонамеренными макросами. Файл "Transfer receipt#27790.doc" при открытии автоматически запускал макросы, которые сохраняли и выполняли вредоносную программу novaservice.exe. Оба метода в конечном итоге загружали вариант бэкдора UDPGangster.

UDPGangster демонстрирует типичные возможности для удаленного доступа. Он копирует себя в системную папку, устанавливает автозагрузку через реестр Windows и подключается к командному серверу. Функционал включает сбор системной информации, выполнение команд, передачу файлов и загрузку дополнительных вредоносных модулей.

Особенностью последней кампании стало параллельное использование бэкдора Phoenix, который связывался с тем же командным сервером 64.7.198.12. Phoenix обладает схожим функционалом, включая выполнение команд, загрузку файлов и обеспечение постоянного доступа.

Анализ тактик, техник и процедур группы показывает эволюционный путь MuddyWater. Организация постепенно отказывается от стандартных инструментов удаленного администрирования в пользу собственных разработок. Алгоритмы шифрования, методы обфускации кода и схемы доставки соответствуют предыдущим операциям этой группы.

Целями атак традиционно становятся государственные учреждения, военные организации и телекоммуникационные компании. География инцидентов охватывает Ближний Восток, Европу и Северную Америку. Использование документов на иврите и тематика фиктивных документов указывают на сохранение интереса к израильским целям.

Эксперты по кибербезопасности рекомендуют организациям усилить контроль за входящей электронной почтой, особенно с вложениями исполняемых файлов и документов с макросами. Регулярное обновление антивирусного ПО и использование систем обнаружения вторжений могут помочь в выявлении подобных угроз. Кроме того, важно обучать сотрудников основам кибергигиены и правилам работы с подозрительными сообщениями.

Индикаторы компрометации

Комментарии: 0