Разведка Ирана обладает ключом к правительственным сетям Ближнего Востока

Разведка Ирана обладает ключом к правительственным сетям Ближнего Востока
Разведка Ирана обладает ключом к правительственным сетям Ближнего Востока
Иранская хакерская группа UNC1860, предположительно связанная с Министерством разведки и безопасности Ирана (MOIS), продолжает осуществлять кибератаки на государственные и телекоммуникационные сети в странах Ближнего Востока.

По данным Mandiant, группировка использует специализированные инструменты и пассивные бэкдоры для получения и передачи другим хакерам длительного доступа к целевым системам, что делает UNC1860 одним из ключевых игроков в области первоначального проникновения в сети.

UNC1860 способствовала обеспечению доступа для деструктивных атак на Израиль в октябре 2023 года с использованием вайпера BABYWIPER и на Албанию в 2022 году с применением программы ROADSWEEP. Хотя прямых доказательств участия UNC1860 в атаках пока нет, специалисты отмечают наличие инструментов TEMPLEPLAY и VIROGREEN, которые, вероятно, были предназначены для передачи управления при проведении операций.

Основной арсенал UNC1860 включает в себя набор пассивных бэкдоров и утилит, позволяющих закрепиться в сети жертвы на длительный срок. Одним из таких примеров является драйвер ядра Windows, который был переработан из иранского антивирусного ПО, что свидетельствует о высокой квалификации группы в области реверс-инжиниринга компонентов Windows. Использование подобных инструментов позволяет группе эффективно уклоняться от обнаружения средствами безопасности.

Кроме того, UNC1860 активно эксплуатирует уязвимости в интернет-серверах для установки веб-оболочек и дальнейших атак. Например, в 2020 году было зафиксировано использование инфраструктуры жертвы для сканирования IP-адресов в Саудовской Аравии с целью поиска уязвимостей. Хакеры также атаковали VPN-сервера и проверяли учётные данные, что демонстрирует стремление к долгосрочному контролю над системами.

Помимо работы в качестве независимого киберпреступника, UNC1860 сотрудничает с другой иранской группой APT34, что подтверждает роль хакеров в предоставлении первоначального доступа к сетям для дальнейших атак. Характерной особенностью UNC1860 является использование нестандартных решений для кодирования данных и шифрования в целях обхода систем обнаружения угроз.

Mandiant также отмечает, что UNC1860 обладает широкими возможностями для использования полученного доступа, включая управление заражёнными машинами через специализированные GUI-контроллеры. Такие инструменты предоставляют удалённым операторам возможность легко выполнять команды, загружать и скачивать файлы, а также устанавливать соединения для дальнейшего проникновения в сеть.

Специалисты предупреждают, что UNC1860 остаётся одной из наиболее опасных киберугроз в регионе, продолжая развивать свои тактики и инструменты. Текущие напряжённости на Ближнем Востоке могут только способствовать дальнейшему усилению активности группы в области.

В июне 2024 года специалисты Mandiant Managed Defense обнаружили кибершпионскую группу UNC2970, которую связывают с Северной Кореей. Позже в том же месяце эксперты Mandiant зафиксировали фишинговые атаки, в которых хакеры представлялись энергетической компанией и организацией в аэрокосмической отрасли.

Специалисты Mandiant отмечают, что подобные атаки группы UNC2970 направлены на получение доступа к стратегической информации, а их деятельность имеет пересечения с другой северокорейской группой — TEMP.Hermit , которая активно действует с 2013 года.

Ранее в 2023 году специалисты из Mandiant заявляли, что северокорейские хакеры атакуют исследователей кибербезопасности и медиа-организации в США и Европе с помощью поддельных предложений о работе, которые приводят к развертыванию трех новых семейств вредоносных программ.

securitylab.ru


Распечатать
22 июля 2025 В Москве умерла председатель Верховного суда Ирина Подносовa
22 июля 2025 Взяточничество, откаты и покровительство: коррупционная паутина в правительстве Татарстана
22 июля 2025 Сотрудники ОМОН провели обыски в офисе «Базы» и задержали главного редактора Трифонова
22 июля 2025 Интерпол арестовал олигарха Владимира Плахотнюка в Афинах
22 июля 2025 Национальные подрядчики находятся под угрозой несостоятельности из-за высоких ставок по кредитам и уменьшения количества заказов
22 июля 2025 В Следственном комитете возбуждено дело о превышении полномочий полицейскими
22 июля 2025 Появилось видео, на котором зафиксированы обыски в офисе BAZA
22 июля 2025 В Польше скончался бывший командующий сухопутными войсками Вальдемар Скшипчак
22 июля 2025 На Павелецком вокзале собрались пассажиры из-за многочасовых задержек поездов
22 июля 2025 Норвегия и Германия ждут от США подтверждений относительно систем Patriot для Украины
22 июля 2025 Новый лимит цен от Евросоюза способен урезать доходы российского бюджета почти на одну пятую часть
22 июля 2025 Платья, дреды и язычество вместо работы: Поклонская ставит под сомнение авторитет Генпрокуратуры
22 июля 2025 Несовершеннолетняя школьница родила ребенка и задушила его сразу после родов в одном из омских отелей
22 июля 2025 В Забайкалье случилось смертельное ДТП с участием заместителя председателя правительства региона Алексея Гончарова
22 июля 2025 The Georgian government has frozen the bank accounts of a news outlet that has been critical of them, as the trial of its founder is underway
22 июля 2025 Участник дела о многомиллионном мошенничестве в Коста-Рике, возможно, осуществлял отмывание денег через банк в Мексике
22 июля 2025 От элитной недвижимости к уголовному делу: Вагифа Алиева подозревают в финансировании терроризма и уклонении от налогов
22 июля 2025 В США рассекретили данные о заговоре против Мартина Лютера Кинга
22 июля 2025 США и Германия договариваются о поставке дополнительных систем Patriot Украине
22 июля 2025 Судимость не стала преградой для Александра Кацубы в становлении государственным подрядчиком