В августе 2025 года специалисты по кибербезопасности обнаружили целенаправленную фишинг-кампанию, связанную с иранскими операторами. Атака использовала скомпрометированный почтовый ящик Министерства иностранных дел Омана для рассылки вредоносных писем правительственным получателям по всему миру. Сообщения маскировались под легитимную дипломатическую коммуникацию и содержали вложение в формате Microsoft Word с замаскированной регистрационной формой.
Описание
На основе криминалистического расследования кампания была атрибутирована иранским операторам, связанным с группировкой Homeland Justice, которая ассоциируется с Министерством разведки и безопасности Ирана (MOIS). Документ содержал закодированный контент в виде числовых последовательностей, которые расшифровывались с помощью встроенного макроса VBA. При выполнении макрос преобразовывал каждую последовательность из трех чисел в символы ASCII, реконструируя и запуская вредоносную полезную нагрузку.
Анализ показал, что кампания была многоэтапной и работала в более крупном масштабе, чем изначально предполагалось. Из набора данных в 270 писем было использовано 104 уникальных скомпрометированных адреса для маскировки истинного происхождения активности. Получателями стали посольства, консульства и международные организации в различных регионах мира.
Технический анализ выявил сложный механизм доставки вредоносного кода. Макросы были скрыты в модулях "This Document" и "UserForm1" проекта VBA. Код включал функции декодирования полезной нагрузки, введения задержек для противодействия анализу и скрытного выполнения. Расшифрованный исполняемый файл sysProcUpdate проявлял признаки противодействия анализу, собирал метаданные системы и отправлял их через зашифрованное HTTPS-соединение на управляющий сервер.
Инфраструктура атаки включала скомпрометированный почтовый ящик МИД Омана, узлы рассылки через NordVPN в Иордании для маскировки происхождения и домен screenai.online в качестве командного сервера. Географическое распределение целей показало, что основным регионом атаки стала Европа, также значительное внимание уделялось африканским странам и международным организациям, включая ООН и ЮНИСЕФ.
Кампания демонстрирует характеристики хорошо спланированной операции кибершпионажа: региональная адаптация приманок, сочетание легитимной инфраструктуры с техниками маскировки, акцент на разведку и подготовку к последующему развитию атаки. Использование задержек выполнения, скрытных методов запуска и модификации реестра указывает на подготовку к длительному присутствию в целевых сетях.
Эксперты отмечают, что такая активность совпадает с периодом повышенной геополитической напряженности и может быть связана с попытками получения разведывательной информации о дипломатических процессах в регионе. Атака подчеркивает важность повышенной бдительности при работе с электронной почтой и необходимость реализации строгих мер безопасности для правительственных и дипломатических учреждений.