Тенденция к слиянию государственных хакерских групп с криминальным миром становится всё более выраженной на ближневосточном направлении. Если раньше иранские операторы лишь имитировали методы киберпреступников для маскировки, то теперь они всё чаще напрямую используют их инструментарий, инфраструктуру и даже партнёрские программы. Этот эволюционный скачок, наиболее заметный в активности групп, связанных с Министерством разведки и национальной безопасности Ирана (MOIS), принципиально меняет ландшафт угроз, расширяя возможности государственных хакеров и серьёзно затрудняя их атрибуцию.
Описание
Долгое время взаимодействие иранских спецслужб с криминальными элементами наблюдалось в физическом мире - для организации похищений, слежки или насильственных акций с сохранением правдоподобного отрицания причастности. Теперь эта модель успешно перенесена в цифровую среду. Согласно анализу, активность таких групп, как Void Manticore (также известная под именем «Handala Hack») и MuddyWater, демонстрирует повторяющиеся пересечения с криминальными кластерами. Это даёт двойное преимущество: доступ к зрелым вредоносным инструментам и отказоустойчивой инфраструктуре, с одной стороны, и создание постоянной путаницы в атрибуции - с другой.
Группа Void Manticore, ответственная за ряд громких операций по взлому и утечке данных, например, против Албании под видом хактивистов «Homeland Justice», также использует коммерческий инфостилер Rhadamanthys. Этот троянец, активно продающийся на даркнет-форумах, применялся в фишинговых кампаниях против израильских целей под прикрытием рассылки от имени Национального киберуправления Израиля. Использование подобного широко распространённого криминального инструмента стирает границы между государственной и финансово мотивированной активностью.
Ещё более показателен случай с группой MuddyWater, которую киберкомандование США (US Cyber Command) и Агентство кибербезопасности и инфраструктурной безопасности (CISA) напрямую связывают с MOIS. Её деятельность недавно была переплетена с несколькими криминальными кластерами, что привело к значительной путанице среди исследователей. Например, была обнаружена связь MuddyWater с ботнетом Tsundere, также известным как DinDoor, который использует скрипты на Node.js и Deno для выполнения кода на скомпрометированных машинах. Кроме того, через общие сертификаты кодовой подписи обнаруживается связь с загрузчиком CastleLoader, распространяемым по модели «вредоносное ПО как услуга». Эксперты из компании Recorded Future в своём отчёте указывают, что такие совпадения не обязательно означают, что MuddyWater является аффилиатом криминальных операторов, но явно свидетельствуют о доступе к общим ресурсам и инфраструктуре криминального подполья.
Наиболее ярким примером стратегического использования криминального прикрытия стала атака на медицинский центр «Шамир» в Израиле в октябре 2025 года. Инцидент изначально был представлен как атака программ-вымогателей группы Qilin, работающей по партнёрской модели. Однако последующие оценки израильских специалистов прямо указали на иранских государственных операторов, использовавших брендинг и методы Qilin для достижения стратегических целей. Эта атака вписывается в более широкую кампанию MOIS и «Хезболлы» против израильских больниц. Участие в программе аффилиатов криминального RaaS-оператора служит не только камуфляжем, но и реальным оперативным инструментом, особенно после ужесточения мер безопасности в израильском здравоохранении.
Таким образом, для иранских, в частности MOIS-связанных, угрозовых акторов киберпреступность перестала быть просто маскировкой. Она превратилась в практический операционный ресурс. Этот тренд требует от специалистов по безопасности пересмотра подходов к расследованию инцидентов. Традиционные методы кластеризации активностей на основе общих инструментов или инфраструктуры теперь могут давать сбой, объединяя разнородные группы. Крайне важно углублять контекстуальный анализ, уделяя больше внимания тактикам, техникам и процедурам, конечным целям операций и их геополитическому фону, чтобы за шумом криминальных инструментов разглядеть истинные государственные интересы.