#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Предположительно ирано-ориентированная кампания использовала приманки на персидском языке и последовательно инициировала выполнение через файлы Windows LNK, которые запускали `cmd.exe` или PowerShell, иногда с использованием `pcalua.exe`. Дополнительные образцы DOCM и ISO применяли выполнение макросов, подмену DLL (DLL sideloading), замаскированные сценарии PowerShell и ложные приманки. Связанные образцы включали основанный на Rust ParsaStealer, а упоминания «Reaper» указывают на повторяющуюся тематическую особенность актора.
-----
Начальный вектор доставки кампании остаётся неподтверждённым; в качестве возможных каналов рассматриваются электронная почта и Телеграм. Тем не менее, во всех наблюдаемых образцах выполнение последовательно начиналось с файла ярлыка Windows (LNK). В некоторых загруженных файлах LNK в качестве целевого исполняемого файла был указан `pcalua.exe`, который, в свою очередь, запускал `cmd.exe` или `powershell.exe`, что потенциально могло способствовать обходу средств обнаружения. Цепочки выполнения различались между образцами.
Основной приманкой служил файл `iranopasmigirim.pdf` — PDF-документ на персидском языке с заголовком «Официальное приглашение на кампанию We Will Take Iran Back». Документ был создан 9 июня 2026 года и содержал приглашение, связанное с кампанией Rise Iran, адресованное экспертам, активистам и другим убеждённым лицам, вероятно, находящимся за пределами Ирана. В документе отсутствовали URL, идентификатор встречи или какой-либо иной механизм для участия в якобы проводимом мероприятии.
Дополнительные приманки свидетельствуют о более широкой деятельности по тестированию и разработке со стороны того же актора. Файл `file.docm`, созданный 26 декабря 2025 года, содержал инструкцию для пользователей о включении контента. Его макрос выполнял `info win.exe` — переименованный легитимный файл `MoUSOCoreWorker.exe`, использовавшийся для подмены (sideloading) компонента стиллера `umpdc.dll`. Файл `Personnel-Info.iso` от 9 мая 2026 года содержал `Personnel.lnk`, 177 JPEG-файлов-приманок, два PE-файла, скрипт PowerShell, замаскированный под изображение, и электронную таблицу. Файл LNK запускал замаскированный скрипт PowerShell, а не открывал изображения. Сопроводительные данные были структурированы как список сотрудников, содержащий звания, должности, принадлежности, номера национальных удостоверений личности, номера телефонов и адреса, хотя их подлинность и происхождение не были подтверждены.
Пустой PDF с именем `Untitled Document.pdf`, созданный после завершения кампании, вероятно, являлся тестовым файлом. Другие файлы, `wall.jpg` и `wall.png`, напоминали записки с требованием выкупа, характерные для программ-вымогателей, однако ни шифрование, ни функционал программы-вымогателя не были обнаружены. Среди связанных образцов присутствовали поддельные исполняемые файлы `readme.txt`, в том числе ранняя сборка `ParsaStealer`, написанная на Rust. Название «Reaper» встречалось в строках PDB и в именах пользователей каналов эксфильтрации в Телеграм, что указывает на повторяющуюся тематическую особенность актора.
Post #32649
35
CTT Report Hub #ParsedReport #CompletenessLow 22-09-2026 Key Findings# https://labs.infoguard.ch/posts/iranopasmigitim_part_one/ Report completeness: Low Actors/Campaigns: Iranopasmigirim Threats: Parsastealer Victims: Experts, Activists, Committed individuals Industry:…