ΑρχικήSecurityΗ ιρανική MuddyWater στοχεύει πάνω από 100 Οργανισμούς σε νέα καμπάνια

Η ιρανική MuddyWater στοχεύει πάνω από 100 Οργανισμούς σε νέα καμπάνια

Η ιρανική κρατική ομάδα MuddyWater έχει συνδεθεί με μια νέα καμπάνια, που εκμεταλλεύτηκε έναν παραβιασμένο λογαριασμό email για τη διανομή ενός backdoor με την ονομασία Phoenix, και στόχευσε διάφορους οργανισμούς στη Μέση Ανατολή και τη Βόρεια Αφρική (MENA), συμπεριλαμβανομένων 100+ κυβερνητικών οντοτήτων.

MuddyWater Phoenix

Ο τελικός στόχος της καμπάνιας είναι η διείσδυση σε στόχους υψηλής αξίας και η διευκόλυνση της συλλογής πληροφοριών, σύμφωνα με την εταιρεία κυβερνοασφάλειας Group-IB.

Περισσότερα από τα τρία τέταρτα των στόχων της καμπάνιας περιλαμβάνουν πρεσβείες, διπλωματικές αποστολές, υπουργεία εξωτερικών και προξενεία, ακολουθούμενα από διεθνείς οργανισμούς και εταιρείες τηλεπικοινωνιών.

Δείτε επίσης: Google ‘Careers’ scam παγιδεύει υποψήφιους εργαζομένους

“Η MuddyWater απέκτησε πρόσβαση στο παραβιασμένο Inbox μέσω του NordVPN (μιας νόμιμης υπηρεσίας που καταχράστηκε ο επιτιθέμενος) και το χρησιμοποίησε για να στείλει phishing emails που φαινόταν να είναι αυθεντική αλληλογραφία“, δήλωσαν οι ερευνητές ασφαλείας Mahmoud Zohdy και Mansour Alhmoud. “Εκμεταλλευόμενη την εμπιστοσύνη και την εξουσία που συνδέονται με τέτοιες επικοινωνίες, η καμπάνια αύξησε σημαντικά τις πιθανότητες να εξαπατήσει τους παραλήπτες ώστε να ανοίξουν τα κακόβουλα συνημμένα“.

Η αλυσίδα επίθεσης περιλαμβάνει διανομή μολυσμένων εγγράφων Microsoft Word που, όταν ανοίγονται, προτρέπουν τους παραλήπτες των email να ενεργοποιήσουν μακροεντολές για να δουν το περιεχόμενο. Μόλις ο ανυποψίαστος χρήστης ενεργοποιήσει τη λειτουργία, το έγγραφο εκτελεί κακόβουλο κώδικα Visual Basic for Application (VBA), με αποτέλεσμα την ανάπτυξη της έκδοσης 4 του backdoor Phoenix.

Graphican backdoor

Το backdoor εκκινείται μέσω ενός loader με την ονομασία FakeUpdate, που αποκωδικοποιείται και γράφεται στο δίσκο από το VBA dropper. Ο loader περιέχει το Phoenix payload κρυπτογραφημένο με Advanced Encryption Standard (AES).

Δείτε επίσης: Sharepoint: Κινέζοι στοχεύουν οργανισμούς μέσω της ευπάθειας ToolShell

Ιρανοί hackers MuddyWater

Η MuddyWater, επίσης γνωστή ως Boggy Serpens, Cobalt Ulster, Earth Vetala, Mango Sandstorm (πρώην Mercury), Seedworm, Static Kitten, TA450, TEMP.Zagros και Yellow Nix, εκτιμάται ότι συνδέεται με το Υπουργείο Πληροφοριών και Ασφάλειας του Ιράν (MOIS). Είναι ενεργή τουλάχιστον από το 2017.

Η χρήση του Phοenix από την ομάδα τεκμηριώθηκε για πρώτη φορά από την Group-IB τον περασμένο μήνα, περιγράφοντάς το ως μια ελαφριά έκδοση του BugSleep, ενός Python-based implant που συνδέεται με τη MuddyWater. Δύο διαφορετικές παραλλαγές του Phοenix (Έκδοση 3 και Έκδοση 4) έχουν ανιχνευθεί στο περιβάλλον.

Ο προμηθευτής κυβερνοασφάλειας σημείωσε ότι ο διακομιστής εντολών και ελέγχου (C2) του επιτιθέμενου (“159.198.36[.]115”) έχει επίσης βρεθεί να φιλοξενεί εργαλεία απομακρυσμένης παρακολούθησης και διαχείρισης (RMM) και έναν custom κλέφτη διαπιστευτηρίων για προγράμματα περιήγησης (όπως Brave, Google Chrome, Microsoft Edge και Opera), υποδεικνύοντας την πιθανή χρήση τους στην επιχείρηση.

Δείτε επίσης: Azure: Πώς οι χάκερ μιμήθηκαν Microsoft apps και ξεγέλασαν χρήστες

Η ιρανική MuddyWater στοχεύει πάνω από 100 Οργανισμούς σε νέα καμπάνια

Η MuddyWater έχει ιστορικό διανομής λογισμικού απομακρυσμένης πρόσβασης μέσω καμπανιών phishing. “Με την ανάπτυξη ενημερωμένων παραλλαγών κακόβουλου λογισμικού όπως το backdoor Phoenix v4, το FakeUpdate injector και προσαρμοσμένα εργαλεία κλοπής διαπιστευτηρίων παράλληλα με νόμιμα εργαλεία RMM όπως τα PDQ και Action1, η MuddyWater έδειξε αυξημένη ικανότητα ενσωμάτωσης προσαρμοσμένου κώδικα με εμπορικά εργαλεία για βελτιωμένη απόκρυψη και επιμονή“, δήλωσαν οι ερευνητές.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS