Разведка Ирана обладает ключом к правительственным сетям Ближнего Востока

Разведка Ирана обладает ключом к правительственным сетям Ближнего Востока
Разведка Ирана обладает ключом к правительственным сетям Ближнего Востока
Иранская хакерская группа UNC1860, предположительно связанная с Министерством разведки и безопасности Ирана (MOIS), продолжает осуществлять кибератаки на государственные и телекоммуникационные сети в странах Ближнего Востока.

По данным Mandiant, группировка использует специализированные инструменты и пассивные бэкдоры для получения и передачи другим хакерам длительного доступа к целевым системам, что делает UNC1860 одним из ключевых игроков в области первоначального проникновения в сети.

UNC1860 способствовала обеспечению доступа для деструктивных атак на Израиль в октябре 2023 года с использованием вайпера BABYWIPER и на Албанию в 2022 году с применением программы ROADSWEEP. Хотя прямых доказательств участия UNC1860 в атаках пока нет, специалисты отмечают наличие инструментов TEMPLEPLAY и VIROGREEN, которые, вероятно, были предназначены для передачи управления при проведении операций.

Основной арсенал UNC1860 включает в себя набор пассивных бэкдоров и утилит, позволяющих закрепиться в сети жертвы на длительный срок. Одним из таких примеров является драйвер ядра Windows, который был переработан из иранского антивирусного ПО, что свидетельствует о высокой квалификации группы в области реверс-инжиниринга компонентов Windows. Использование подобных инструментов позволяет группе эффективно уклоняться от обнаружения средствами безопасности.

Кроме того, UNC1860 активно эксплуатирует уязвимости в интернет-серверах для установки веб-оболочек и дальнейших атак. Например, в 2020 году было зафиксировано использование инфраструктуры жертвы для сканирования IP-адресов в Саудовской Аравии с целью поиска уязвимостей. Хакеры также атаковали VPN-сервера и проверяли учётные данные, что демонстрирует стремление к долгосрочному контролю над системами.

Помимо работы в качестве независимого киберпреступника, UNC1860 сотрудничает с другой иранской группой APT34, что подтверждает роль хакеров в предоставлении первоначального доступа к сетям для дальнейших атак. Характерной особенностью UNC1860 является использование нестандартных решений для кодирования данных и шифрования в целях обхода систем обнаружения угроз.

Mandiant также отмечает, что UNC1860 обладает широкими возможностями для использования полученного доступа, включая управление заражёнными машинами через специализированные GUI-контроллеры. Такие инструменты предоставляют удалённым операторам возможность легко выполнять команды, загружать и скачивать файлы, а также устанавливать соединения для дальнейшего проникновения в сеть.

Специалисты предупреждают, что UNC1860 остаётся одной из наиболее опасных киберугроз в регионе, продолжая развивать свои тактики и инструменты. Текущие напряжённости на Ближнем Востоке могут только способствовать дальнейшему усилению активности группы в области.

В июне 2024 года специалисты Mandiant Managed Defense обнаружили кибершпионскую группу UNC2970, которую связывают с Северной Кореей. Позже в том же месяце эксперты Mandiant зафиксировали фишинговые атаки, в которых хакеры представлялись энергетической компанией и организацией в аэрокосмической отрасли.

Специалисты Mandiant отмечают, что подобные атаки группы UNC2970 направлены на получение доступа к стратегической информации, а их деятельность имеет пересечения с другой северокорейской группой — TEMP.Hermit , которая активно действует с 2013 года.

Ранее в 2023 году специалисты из Mandiant заявляли, что северокорейские хакеры атакуют исследователей кибербезопасности и медиа-организации в США и Европе с помощью поддельных предложений о работе, которые приводят к развертыванию трех новых семейств вредоносных программ.

securitylab.ru


Распечатать
23 июня 2025 Российские туристы жалуются на присутствие удавов в отелях Кубы
23 июня 2025 Трамп провёл экстренное совещание из-за нападений Ирана на американские базы
23 июня 2025 На Сахалине четверо человек стали жертвами нападения медведя
23 июня 2025 Россия осуществила крупномасштабную атаку на Киев
23 июня 2025 Музыкант Юрий Антонов был госпитализирован из-за проблем с сердцем
23 июня 2025 Трамп заявил о вероятности нового удара по Ирану
23 июня 2025 Премьер-министр Японии может не принять участие в саммите НАТО из-за нападения США на Иран
23 июня 2025 Пресс-секретарь спасла владельца парка «Тайган», на которого напали львы
23 июня 2025 Россия собирается отменить визовый режим с тремя странами
23 июня 2025 Владелица сети "Пир морей" Мария Ахмадишина обманула десятки инвесторов и скрылась
23 июня 2025 Цена на нефть марки Brent поднялась выше 81 доллара США из-за обострения конфликта на Ближнем Востоке
23 июня 2025 Суд оштрафовал Виктора Коэна за продажу мерча с насмешками над убитой им девушкой
23 июня 2025 Чекист-бизнесмен Козлов инициировал уголовное преследование против московского предпринимателя Вертикова
23 июня 2025 Иранские формирования собираются атаковать американские базы в Ираке
23 июня 2025 Трамп допустил возможность изменения власти в Иране
23 июня 2025 Министр иностранных дел Ирана приехал в Москву для проведения переговоров с Путиным
23 июня 2025 Израильские ВВС осуществили атаки на военные объекты в Тегеране и западных районах Ирана
23 июня 2025 Российский военный корабль впервые сопровождал нелегальные танкеры через Ла-Манш
23 июня 2025 После ударов США по Ирану Нетаньяху помолился и оставил записку у Стены Плача
23 июня 2025 Трамп раскритиковал республиканца Мэсси за негативные комментарии по поводу ударов по Ирану