Η σχεδόν πλήρης διακοπή του διαδικτύου που επιβλήθηκε από την κυβέρνηση του Ιράν από τις 8 Ιανουαρίου, φέρεται να οφείλεται σε καταστολή διαδηλωτών, μπορεί να προσφέρει μια σπάνια ευκαιρία στους εργαζόμενους των Κέντρων Επιχειρήσεων Ασφαλείας (SOC) και άλλους αναλυτές κυβερνοασφάλειας, επιτρέποντας για λίγο την αναγνώριση και την ψηφιακή ταυτοποίηση όλων των πηγών κυβερνητικής κυκλοφορίας, κάτι που αποτελεί τεράστια βοήθεια στην παρακολούθηση των κρατικών παραγόντων του Ιράν.
Δείτε επίσης: Zero-day ευπάθειες: Γιατί αυξάνονται και ποιος πληρώνει το τίμημα

Μεταξύ των παγκόσμιων κακόβουλων κρατικών παραγόντων, το Ιράν βρίσκεται κοντά στην κορυφή, πίσω από την Κίνα, τη Ρωσία και τη Βόρεια Κορέα, γεγονός που υποδηλώνει ότι αυτού του είδους οι πληροφορίες για τα ιρανικά συστήματα μπορεί να αποδειχθούν χρήσιμες. Ένας διευθύνων σύμβουλος εταιρείας κυβερνοασφάλειας υποστηρίζει ότι πρόκειται για ένα πιθανό χρυσωρυχείο πληροφοριών απειλών.
Σε μια σχεδόν πλήρη διακοπή του διαδικτύου, “η επιφάνεια επίθεσης που είναι διαθέσιμη στους κρατικούς χάκερ μειώνεται. Δεν μπορούν πλέον να κρύβονται στον θόρυβο εκατομμυρίων οικιακών IP. Αναγκάζονται να κατευθύνουν τις επιθέσεις τους μέσω των λίγων εναπομεινάντων διαδρομών, οι οποίες είναι ακριβώς εκείνες οι βαρετές κυβερνητικές υπηρεσίες όπως η Γεωργία, η Ενέργεια, τα Πανεπιστήμια”, δήλωσε ο Kaveh Ranjbar, διευθύνων σύμβουλος της Whisper Security. “Οι Ομάδες Προηγμένων Επίμονων Απειλών (APT) συνήθως εκμεταλλεύονται αθώες κυβερνητικές υποδομές για να ξεκινήσουν επιθέσεις επειδή φαίνονται καθαρές. Όταν το υπόλοιπο της χώρας είναι σκοτεινό, αυτοί οι βαρετοί διακομιστές γίνονται οι μόνοι διαθέσιμοι εκτοξευτές. Μια σύνδεση από το Υπουργείο Γεωργίας μπορεί να μην είναι αγρότης. Είναι πιθανό να είναι ένα τούνελ για έναν κρατικό παράγοντα που χρειάζεται έναν κόμβο εξόδου.”
Δείτε ακόμα: Προετοιμάστε ένα κιτ τεχνολογικής έκτακτης ανάγκης πριν το επόμενο μπλακ άουτ

Ο Ranjbar δήλωσε ότι η απομάκρυνση της κυκλοφορίας από εκατομμύρια ρουτίνες ιρανικών επιχειρήσεων και οικιακών χρηστών επιτρέπει μια ισχυρή ορατότητα στα πρότυπα κυκλοφορίας της ιρανικής κυβέρνησης, επιτρέποντας έτσι στα SOCs να επισημαίνουν αυτές τις πηγές.
Αν ένας διακομιστής επιτρέπεται να επικοινωνεί με τον έξω κόσμο ενώ 80 εκατομμύρια πολίτες είναι σιωπηλοί, αυτός ο διακομιστής είναι, εξ ορισμού, ένα περιουσιακό στοιχείο του κράτους. Σε ένα περιβάλλον zero-trust, αυτό το καθιστά έναν δείκτη υψηλής εμπιστοσύνης για παραβίαση (IoC). Οι αναλυτές και οι σύμβουλοι, ωστόσο, ήταν επιφυλακτικοί σχετικά με την προσέγγιση, αλλά επεσήμαναν ότι, σε βάση απόδοσης επένδυσης (ROI), συνήθως απαιτεί ελάχιστη προσπάθεια για τη συλλογή αυτών των δεδομένων κατά τη διάρκεια της διακοπής.
Οι κρατικοί παράγοντες για αυτές τις τέσσερις χώρες είναι από τους πιο εξελιγμένους, έμπειρους και καλύτερα χρηματοδοτούμενους επιτιθέμενους οπουδήποτε. Μία από τις κορυφαίες δεξιότητές τους είναι όχι μόνο να ξέρουν πώς να καλύπτουν τα ίχνη τους, αλλά και πώς να δημιουργούν ψευδείς καταγραφές και άλλες παραπλανήσεις για να κάνουν την επίθεση να φαίνεται ότι εκτοξεύεται από οπουδήποτε αλλού εκτός από την πραγματική της πηγή. Με λίγα λόγια, αν οι καταγραφές δείχνουν ότι η επίθεση προέρχεται από την Κίνα, ένας CISO ξέρει ότι η επίθεση σχεδόν σίγουρα δεν προέρχεται από εκεί.
Ο Sanchit Vir Gogia, κύριος αναλυτής στην Greyhound Research, δήλωσε ότι βλέπει κάποια από την πιθανή αξία, αλλά πρόσθεσε ότι είναι περιορισμένη.
Δείτε επίσης: Δημιουργία λειτουργικού playbook αντιμετώπισης επιθέσεων ransomware

Οι κρατικοί παράγοντες τείνουν να επαναχρησιμοποιούν υποδομές, διαδρομές και επιχειρησιακά πρότυπα. Η απόδοση είναι επικίνδυνη με βάση τα αποσπασματικά τεχνικά στοιχεία. Οι ειδικοί στον τομέα της ασφάλειας θα πρέπει να είναι πάντα σε εγρήγορση και να αντιμετωπίζουν κάθε περιστατικό άμεσα και με ακρίβεια.
