Иранская группа Boggy Serpens усилила кибершпионаж против дипломатических и инфраструктурных объектов
Связанная с Ираном кибергруппа Boggy Serpens (также известная как MuddyWater) значительно расширила масштаб операций, сосредоточив атаки на дипломатических представительствах, энергетических компаниях, морских операторах и финансовых организациях. Об этом сообщают аналитики компании Unit 42 (Palo Alto Networks).
По данным исследователей, группа, приписываемая Министерству разведки и безопасности Ирана, активна как минимум с 2017 года, однако в последние годы её тактика заметно эволюционировала. Если ранее операции носили массовый и относительно примитивный характер с упором на фишинговые рассылки, то теперь акцент сделан на долгосрочное скрытое присутствие в сетях.
Современные атаки включают использование вредоносного ПО, разработанного на языке программирования Rust, а также применение генеративного искусственного интеллекта для ускорения создания новых инструментов. Кроме того, зафиксирована координация с другой иранской группой — Lyceum (Evasive Serpens), что указывает на обмен ресурсами внутри иранской киберсистемы.
География атак охватывает Израиль, Турцию, Саудовскую Аравию, Объединённые Арабские Эмираты, Египет, страны Центральной Азии и ряд государств Южной Америки. Одним из наиболее показательных эпизодов стала серия из четырёх атак (2025–2026 гг.) на компанию в ОАЭ, связанную с нефтяным гигантом Saudi Aramco.
Особенностью кампании является двухэтапная схема заражения. На первом этапе злоумышленники используют скомпрометированные почтовые аккаунты государственных структур и компаний, что позволяет обходить фильтры безопасности.
На втором этапе жертве направляется файл (например, документ Microsoft Word или Excel), содержащий вредоносный макрос: после активации он незаметно устанавливает бэкдор, маскируя атаку под легитимный документ.
Анализ выявил использование нескольких семейств вредоносного ПО, включая BugSleep и новый HTTP-бэкдор Nuso, а также облегчённые инструменты с передачей данных через UDP. Эксперты подчёркивают, что сочетание социальной инженерии, легитимных каналов коммуникации и кастомных инструментов делает такие атаки особенно трудными для обнаружения.
Специалисты рекомендуют усилить контроль за использованием макросов, внедрять многофакторную аутентификацию, что может снизить риски успешного проникновения и длительного присутствия злоумышленников в сетях.
#Иран
😎 Лаборатория
Post #1097
1.41K