ΑρχικήSecurityΗ MuddyWater εισβάλλει σε αμερικανικά δίκτυα με νέο backdoor

Η MuddyWater εισβάλλει σε αμερικανικά δίκτυα με νέο backdoor

Οι Ιρανοί hackers MuddyWater έχουν εισβάλει σε δίκτυα πολλών αμερικανικών εταιρειών, συμπεριλαμβανομένων τραπεζών, αεροδρομίων και μη κερδοσκοπικών οργανισμών, χρησιμοποιώντας ένα νέο backdoor που ονομάζεται Dindoor. Σύμφωνα με νέα έρευνα από τις ομάδες Symantec και Carbon Black Threat Hunter Team της Broadcom, η κρατικά χρηματοδοτούμενη ομάδα έχει επεκτείνει τις δραστηριότητές της πέρα από τον παραδοσιακό στόχο της Μέσης Ανατολής.

MuddyWater  backdoor Dindoor

Η MuddyWater, γνωστή και ως Seedworm, συνεργάζεται με το ιρανικό Υπουργείο Πληροφοριών και Ασφάλειας (MOIS). Η ομάδα δραστηριοποιείται τουλάχιστον από το 2017 και έχει στοχεύσει κυβερνητικούς, τηλεπικοινωνιακούς, αμυντικούς και ενεργειακούς οργανισμούς σε πολλές χώρες. Το U.S. Cyber Command συνέδεσε επίσημα τη MuddyWater με το MOIS τον Ιανουάριο του 2022, σηματοδοτώντας την πρώτη επίσημη αναγνώριση από την αμερικανική κυβέρνηση.

Η τρέχουσα εκστρατεία εκτιμάται ότι ξεκίνησε στις αρχές Φεβρουαρίου 2026, με πρόσφατη δραστηριότητα που εντοπίστηκε μετά τις αμερικανικές και ισραηλινές στρατιωτικές επιθέσεις στο Ιράν. Οι στόχοι περιλαμβάνουν μια εταιρεία λογισμικού που προμηθεύει τις αμυντικές και αεροδιαστημικές βιομηχανίες, με το ισραηλινό τμήμα να φαίνεται ότι είναι το επίκεντρο της δραστηριότητας.

Δείτε επίσης: Η MuddyWater στοχεύει Τουρκία-Ισραήλ-Αζερμπαϊτζάν με το UDPGangster Backdoor

Νέο Backdoor Dindoor Αξιοποιεί JavaScript Runtime

Το νέο backdoor Dindoor αξιοποιεί το Deno JavaScript runtime για εκτέλεση, αποτελώντας μια σημαντική τεχνολογική εξέλιξη στο οπλοστάσιο της MuddyWater. Οι επιθέσεις που στόχευσαν την εταιρεία λογισμικού, καθώς και μια αμερικανική τράπεζα και έναν καναδικό μη κερδοσκοπικό οργανισμό, έχουν βρεθεί να ανοίγουν το δρόμο για αυτό το άγνωστο μέχρι τώρα backdoor. Η Broadcom εντόπισε, επίσης, μια απόπειρα εξαγωγής δεδομένων από την εταιρεία λογισμικού χρησιμοποιώντας το εργαλείο Rclone σε έναν Wasabi cloud storage bucket, αν και δεν είναι γνωστό αν αυτή η προσπάθεια ήταν επιτυχής.

Επιπλέον, ένα ξεχωριστό backdoor Python που ονομάζεται Fakeset βρέθηκε στα δίκτυα ενός αμερικανικού αεροδρομίου και ενός μη κερδοσκοπικού οργανισμού. Αυτό το backdoor κατεβάστηκε από διακομιστές που ανήκουν στη Backblaze, μια αμερικανική εταιρεία αποθήκευσης cloud και δημιουργίας αντιγράφων ασφαλείας δεδομένων. Το ψηφιακό πιστοποιητικό, που χρησιμοποιήθηκε για την υπογραφή του Fakeset, έχει χρησιμοποιηθεί και για την υπογραφή των malware Stagecomp και Darkcomp, τα οποία προηγουμένως είχαν συνδεθεί επίσης με τη MuddyWater.

Οι ερευνητές της Symantec και Carbon Black σημείωσαν ότι ενώ αυτό το malware δεν εντοπίστηκε στα στοχευμένα δίκτυα, η χρήση των ίδιων πιστοποιητικών υποδηλώνει ότι η Seedworm βρισκόταν πίσω από τη δραστηριότητα στα δίκτυα των αμερικανικών εταιρειών. Αυτή η τακτική χρήσης κοινών πιστοποιητικών αποτελεί χαρακτηριστικό γνώρισμα της ομάδας και βοηθά τους ερευνητές ασφαλείας στην απόδοση των επιθέσεων.

MuddyWater ιρανική ομάδα hackers επίθεση αμερικανικά δίκτυα

Εξέλιξη των Ιρανικών Cyber Ικανοτήτων

Οι Ιρανοί threat actors έχουν γίνει όλο και πιο ικανοί τα τελευταία χρόνια. Τα εργαλεία και το malware τους έχουν βελτιωθεί και έχουν επιδείξει ισχυρές ικανότητες social engineering, συμπεριλαμβανομένων εκστρατειών spear-phishing και επιχειρήσεων honeytrap που χρησιμοποιούνται για τη δημιουργία σχέσεων με στόχους ενδιαφέροντος (για την απόκτηση πρόσβασης σε λογαριασμούς ή σε ευαίσθητες πληροφορίες).

Δείτε επίσης: Operation Olalampo: Η MuddyWater στοχεύει οργανισμούς με νέα malware

Τους τελευταίους 12 μήνες, η MuddyWater ξεκίνησε και την Operation Olalampo στοχεύοντας οργανισμούς της περιοχής MENA με τα malware GhostFetch και CHAR για κατασκοπεία. Τον Ιούλιο του 2024, η ομάδα επεκτάθηκε στο Αζερμπαϊτζάν, την Πορτογαλία, την Τουρκία, τη Σαουδική Αραβία και την Ινδία χρησιμοποιώντας νέο malware και συνδέσμους phishing ενσωματωμένους σε PDF (για να αποφύγει τα φίλτρα ασφαλείας).

Αυτά τα ευρήματα έρχονται στο πλαίσιο μιας κλιμακούμενης στρατιωτικής σύγκρουσης στο Ιράν, προκαλώντας μια βροχή από cyber επιθέσεις στον ψηφιακό χώρο. Πρόσφατη έρευνα από τη Check Point αποκάλυψε την προ-παλαιστινιακή hacktivist ομάδα γνωστή ως Handala Hack (γνωστή και ως Void Manticore) να δρομολογεί τις επιχειρήσεις της μέσω Starlink IP ranges για να εξετάσει εξωτερικά προσβάσιμες εφαρμογές για λανθασμένες διαμορφώσεις και αδύναμα διαπιστευτήρια.

Τους τελευταίους μήνες, διάφορες ομάδες συνδεδεμένες με το Ιράν, όπως η Agrius (γνωστή και ως Agonizing Serpens, Marshtreader και Pink Sandstorm), έχουν παρατηρηθεί να σαρώνουν για ευάλωτες κάμερες Hikvision και λύσεις video intercom χρησιμοποιώντας γνωστά κενά ασφαλείας όπως τα CVE-2017-7921 και CVE-2023-6895. Η στόχευση έχει εντατικοποιηθεί μετά την τρέχουσα σύγκρουση της Μέσης Ανατολής, με απόπειρες εκμετάλλευσης κατά των IP cameras να αυξάνονται στο Ισραήλ και τις χώρες του Κόλπου.

Δείτε επίσης: Η MuddyWater χρησιμοποιεί κακόβουλα έγγραφα Word για τη διανομή του RustyWater

spectr malware

Συνιστάται στους οργανισμούς να ενισχύσουν την κυβερνοασφάλεια, και συγκεκριμένα: να ενισχύσουν τις δυνατότητες παρακολούθησης, να περιορίσουν την έκθεση στο διαδίκτυο, να απενεργοποιήσουν την απομακρυσμένη πρόσβαση σε συστήματα OT, να επιβάλουν πολυπαραγοντικό έλεγχο ταυτότητας (MFA) ανθεκτικό στο ηλεκτρονικό ψάρεμα (phishing), να εφαρμόσουν τμηματοποίηση δικτύου και να λαμβάνουν αντίγραφα ασφαλείας εκτός σύνδεσης. Τέλος, πρέπει να διασφαλίζουν ότι όλες οι εφαρμογές που συνδέονται με το διαδίκτυο, τα VPN gateways και οι συσκευές edge είναι ενημερωμένες.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS