В декабре 2019 года министр связи и информационных технологий Ирана Мохаммад Джавад Азари-Джахроми объявил, что на правительственных серверах страны обнаружено иностранное шпионское программное обеспечение. Министр прямо назвал источником угрозы группировку APT27, известную также как Emissary Panda, Iron Tiger и LuckyMouse. Ранее представители различных исследовательских групп публиковали данные о том, что APT27 проявляет активность на Ближнем Востоке и атакует прежде всего государственные структуры.
Описание
После такого заявления широкой публике стало известно лишь о самом факте проникновения, но полные детали инцидента оставались нераскрытыми. Чтобы лучше понять, с чем именно столкнулись иранские власти, аналитики обратились к собственным хранилищам вредоносных программ. Их внимание привлек HyperBro - троян, который группировка APT27 использует чаще других инструментов. Эта вредоносная программа действует в памяти заражённого устройства и обеспечивает злоумышленникам удалённый контроль над ним. В связи с этим анализ начали с поиска ранее не встречавшихся модификаций HyperBro.
В одной из выборок обнаружился образец, который по внешним признакам напоминал HyperBro, но в действительности оказался средством для борьбы с ним. При дальнейшем изучении выяснилось, что файл создан иранским агентством AFTA, отвечающим за кибербезопасность, в сотрудничестве с частной лабораторией BitBaan. Как показало исследование, на VirusTotal с иранского IP-адреса был загружен архив, содержащий полноценный набор для детектирования и удаления HyperBro. Внутри находились исполняемые файлы, командный скрипт и техническая документация.
Чтобы понять логику работы этих инструментов, необходимо рассмотреть, как устроен HyperBro. Троян попадает в систему в несколько стадий. Сначала запускается обычный, легитимный исполняемый файл, в который встроен код загрузчика. Затем загрузчик извлекает из этого файла вредоносную библиотеку и передаёт ей управление. Наконец, библиотека расшифровывает и запускает основной модуль трояна. После успешной установки HyperBro оставляет в системе три характерных следа.
Первый след - запись в реестре Windows, базе данных, где хранятся настройки операционной системы. Троян создаёт запись с информацией о своей конфигурации, причём имя записи генерируется на основе модели центрального процессора. Из-за этого значение уникально для каждой машины. Второй след - служба Windows, которую вредоносная программа создаёт внутри стандартного системного процесса. В результате троян маскируется под легитимный компонент системы, что затрудняет его обнаружение. Третий след - специальный объект синхронизации, не позволяющий запустить на компьютере несколько копий HyperBro одновременно. Такой объект получает имя, состоящее из имени вошедшего в систему пользователя и слова Defender.
Иранские детекторы проверяют систему сразу по всем трём признакам. Утилита сканирует реестр на наличие записей, похожих на те, что создаёт HyperBro. Затем она анализирует запущенные процессы и ищет среди них системный процесс без обычного родительского элемента - именно так выглядит работающий троян. Дополнительно проверяется наличие характерного объекта синхронизации. Если хотя бы один из признаков обнаружен, средство удаления приступает к зачистке.
Набор инструментов существует в двух вариантах. Первый предназначен для обработки отдельной рабочей станции и запускается локальным администратором. Второй вариант рассчитан на компьютеры, объединённые в домен Windows, то есть в сеть с централизованным управлением. Для доменного развёртывания в архив включён командный файл, который можно настроить на выполнение по расписанию сразу на всех рабочих станциях. Журналы проверок сохраняются в общую сетевую папку, а отдельная небольшая программа собирает из них сводный отчёт для специалистов.
Создание государственным агентством целого комплекса утилит с документацией, а также наличие доменной версии говорят о том, что проблема заражения HyperBro была достаточно серьёзной. Разработка таких средств обычно необходима тогда, когда вредоносную программу требуется удалить с большого количества компьютеров в короткий срок. Распространение комплекта среди государственных структур и подрядчиков указывает на системный характер инцидента. Хотя обнаруженный архив не раскрывает, сколько именно машин было заражено и какие данные стали доступны злоумышленникам, сам факт создания официальных инструментов очистки позволяет оценить масштаб компрометации иранских правительственных сетей.