Iraanist toetatud häkkeritel on suured probleemid. Kogu kevade jooksul avaldasid tundmatud allikad Telegramis "salajasi andmelekkeid" – teavet Iraani valitsuse APT-gruppide kohta – OilRig ja MuddyWater – nende vahendite, ohvrite ja sidemete kohta. Kuid mitte kõikidest. Aprillis avastas Group-IB spetsialistid, et Türgi ettevõtte ASELSAN A.Ş, mis tegeleb taktikaliste sõjaväeradiote ja kaitsesüsteemide tootmisega Türgi relvajõudude jaoks, on toimunud andmeleke e-posti aadressidest. Anastassia Tikhonova, Group-IB keeruliste ohtude uurimisrühma juht, ja Nikita Rostovtsev, Group-IB noorem analüütik, kirjeldasid ASELSAN A.Ş rünnaku käiku ja leidsid võimaliku osalise MuddyWater.
Valgustus läbi Telegrami
"Iraani APT-gruppide lekkimine" algas sellest, et keegi Lab Dookhtegan kuue APT34 (tuntud ka kui OilRig ja HelixKitten) tööriista lähtekoodid, paljastas IP-aadressid ja domeenid, mis osalevad operatsioonides, ning andmed 66 häkkerite ohvri kohta, kelle hulka kuuluvad Etihad Airways ja Emirates National Oil. Samuti avalikustas Lab Dookhtegan gruppi varasemate operatsioonide andmed ja teavet Iraani teabe- ja rahvusliku julgeoleku ministeeriumi ametnike kohta, kes on väidetavalt seotud grupi tegevustega. OilRig on Iraani seotud APT-grupp, mis on olnud aktiivne alates 2014. aastast ja sihib valitsuse, finants- ja sõjaväeorganisatsioone, samuti energia- ja telekommunikatsiooniettevõtteid Lähis-Idas ja Hiinas.
Pärast OilRigi valgustamist jätkus "lekkeid" – sünges veebis ja Telegramis ilmus teavet teise Iraani toetatud grupi, MuddyWateri tegevuse kohta. Kuid erinevalt esimesest lekkest avaldati seekord mitte lähtekoodid, vaid dump'id, mis sisaldavad ka ekraanipilte lähtekoodidest, juhtserveritest ja varasemate häkkerite ohvrite IP-aadresse. Seekord võtsid MuddyWateri lekete eest vastutuse häkkerid Green Leakers. Neil on mitu Telegrami kanalit ja saiti sünges veebis, kus nad reklaamivad ja müüvad andmeid, mis on seotud MuddyWateri operatsioonidega.
Küberluuretegelased Lähis-Idast
MuddyWater — see grupp, mis tegutseb alates 2017. aastast Lähis-Ida riikides. Näiteks märkisid Group-IB spetsialistid, et ajavahemikul veebruarist aprillini 2019 viisid häkkerid läbi järjestikuseid õngitsusväljaandeid, mis olid suunatud valitsussektorile, haridusasutustele ning rahandus-, telekommunikatsiooni- ja kaitseettevõtetele Türgis, Irakis, Afganistanis ja Azerbaidžaanis.
Grupi liikmed kasutavad enda arendatud PowerShelli põhist tagaukse, mille nimi on POWERSTATS. Sellel on võimalus:
- koguda teavet kohalike ja domeeni kasutajakontode, kergesti ligipääsetavate failiserverite, sise- ja välise IP-aadressi, operatsioonisüsteemi nime ja arhitektuuri kohta;
- teostada kaugkäitmiseks koodi;
- laadida ja alla laadida faile C&C kaudu;
- tuvastada silumisse programmide olemasolu, mida kasutatakse pahatahtlike failide analüüsimiseks;
- välja lülitada süsteem, kui leitud silumise programme;
- kustutada faile kohalikke kettalt;
- teha ekraanipilte;
- deaktiveerida Microsoft Office'i toodete kaitsemeetmed.
Kuid mingil hetkel tegid kurjategijad vea ja ReaQta teadlased suutsid tuvastada lõpp- IP-aadressi, mis asus Teheranis. Arvestades rünnatavaid sihte ja grupi küberpahatahtlikkuse eesmärke, eeldasid spetsialistid, et grupp esindab Iraani valitsuse huve.
Rünnakute indikaatoridC&C:
- gladiyator[.]tk
- 94.23.148[.]194
- 192.95.21[.]28
- 46.105.84[.]146
- 185.162.235[.]182
Failid:
- 09aabd2613d339d90ddbd4b7c09195a9
- cfa845995b851aacdf40b8e6a5b87ba7
- a61b268e9bc9b7e6c9125cdbfb1c422a
- f12bab5541a7d8ef4bbca81f6fc835a3
- a066f5b93f4ac85e9adfe5ff3b10bc28
- 8a004e93d7ee3b26d94156768bc0839d
- 0638adf8fb4095d60fbef190a759aa9e
- eed599981c097944fa143e7d7f7e17b1
- 21aebece73549b3c4355a6060df410e9
- 5c6148619abb10bb3789dcfb32f759a6
Türgi sihtmärgina
10. aprillil 2019 tuvastasid Group-IB spetsialistid Türgi ettevõtte ASELSAN A.Ş — suurima sõjaväeelektroonika ettevõtte Türgis — e-posti aadresside lekke. Nende toodete hulka kuuluvad radarid, raadioelektroonilised seadmed, elektrooptika, avioonika, droonid, maapealsed, mereväelised ja relvasüsteemid ning õhutõrjesüsteemid.
Uurides üht uut POWERSTATS pahavara näidist, tuvastasid Group-IB eksperdid, et kurjategijate rühm MuddyWater kasutas lõksudokumendina litsentsilepingut Koç Savunma, info- ja kaitsetehnoloogia lahenduste tootja, ning Tubitak Bilgem, info- ja tipptasemel tehnoloogia uurimiskeskus. Koç Savunma esindajana oli kontaktisikuks Tahir Taner Tımış, kes töötas Koç Bilgi ve Savunma Teknolojileri A.Ş.-s programmide juhina alates septembrist 2013 kuni detsembrini 2018. Hiljem hakkas ta töötama ASELSAN A.Ş.-s.
Lõksudokumendi näidis
Pärast seda, kui kasutaja aktiveerib pahatahtlikud makrod, laaditakse ohvri arvutisse POWERSTATS tagauks.
Selle lõksudokumendi metaandmete (MD5: 0638adf8fb4095d60fbef190a759aa9e) tõttu suutsid teadlased leida veel kolm näidist, mis sisaldasid identseid väärtusi, mille seas olid loomise kuupäev ja kellaaeg, kasutajanimi ning loetelu sisaldavatest makrodest:
- ListOfHackedEmails.doc (eed599981c097944fa143e7d7f7e17b1)
- asd.doc (21aebece73549b3c4355a6060df410e9)
- F35-Specifications.doc (5c6148619abb10bb3789dcfb32f759a6)
Sama metaandmete skrinshot erinevatest lõksudokumendist
Üks leitud dokument nimega ListOfHackedEmails.doc sisaldab nimekirja 34 e-posti aadressist, mis kuuluvad domeenile @aselsan.com.tr.
Group-IB spetsialistid kontrollisid e-posti aadresse avalikes leketes ja tuvastasid, et 28 neist oli varem lekitatud. Kontrollides segakogumit kergesti kätte saadud lekete seast, avastati ligikaudu 400 unikaalset logi, mis olid seotud selle domeeniga, ja paroolid nende jaoks. On võimalus, et kurjategijad kasutasid neid avalikustatud andmeid ASELSAN A.Ş. rünnakuks.
ListOfHackedEmails.doc dokumendi skrinshot
Skrinshot loendist, millel on üle 450 leitud logi-parooli paari avalikes leaketes
Leitud näidiste seas oli ka dokument nimega F35-Specifications.doc, mis viitab F-35 hävitajale. Lõksudokument on F-35 multifunktsionaalsete pommitajate spetsifikatsioon, kus on toodud lennukite omadused ja hind. Selle lõksudokumendi teema on otseselt seotud USA otsusega lõpetada F-35 tarnimine pärast Türgi S-400 süsteemide ostmist ning ähvardusega edastada Venemale teavet F-35 Lightning II kohta.
Kõik saadud andmed näitasid, et MuddyWateri küberrünnakute peamine sihtmärk olid Türgis asuvad organisatsioonid.
Kes on Gladiyator_CRK ja Nima Nikjoo?
Varem, 2019. aasta märtsis, leiti pahatahtlikke dokumente, mille oli loonud Windowsi kasutaja nimega Gladiyator_CRK. Need dokumendid edastasid ka POWERSTATS tagaukse ja ühendasid end sarnase nimega C&C-serveriga. gladiyator[.]tk.
Võib-olla toimus see pärast seda, kui 14. märtsil 2019 postitas kasutaja Nima Nikjoo Twitteris postituse, milles ta püüdis dekrüpteerida MuddyWateriga seotud obfuskeeritud koodi. Selle säutsu kommentaarides ütles teadlane, et ei saa jagada selle pahavara kompromiteerimise indikaatoreid, kuna see teave on konfidentsiaalne. Kahjuks on postitus juba kustutatud, kuid selle jäljed on endiselt internetis:
Nima Nikjoo on Gladiyator_CRK profiili omanik Iraani videoplatvormidel dideo.ir ja videoi.ir. Sellel saidil demonstreerib ta erinevate tootjate viirusetõrjete vältimise ja sandaalide ümbersuunamise PoC eksploite. Nima Nikjoo kirjutab enda kohta, et ta on küberkaitse spetsialist, samuti tagasipööramise insener ja pahavaratootja analüütik, kes töötab MTN Irancellis — Iraani telekommunikatsiooniettevõttes.
Ekraanipilt salvestatud videotest Google'i otsingutulemuses:
Hiljem, 19. märtsil 2019, muutis kasutaja Nima Nikjoo Twitteris oma kasutajanime Malware Fighter ning kustutas seotud postitused ja kommentaarid. Gladiyator_CRK profiil dideo.ir videoplatvormil kustutati samuti nagu YouTube'is, ning profiil muudeti nimeks N Tabrizi. Kuid peaaegu kuu pärast (16. aprillil 2019) taaskasutas Twitteri konto nime Nima Nikjoo.
Uuringu käigus avastas Group-IB, et Nima Nikjoo on juba mainitud seoses küberkuritegevusega. Augus 2014 avaldati Iran Khabarestanis blogis teave isikute kohta, kes on seotud küberkuritegevuse rühmaga Iranian Nasr Institute. Ühes FireEye uuringus öeldi, et Nasr Institute oli APT33 altele, samuti osales see DDoS-rünnakutes Ameerika pankade vastu ajavahemikus 2011 kuni 2013 kampaania Operation Ababil raames.
Selline on selle sama blogi mainitud Nima Nikju-Nikjoo, kes arendas pahavara, et järele nuhata iranlaste üle, ja tema e-posti aadress: gladiyator_cracker@yahoo[.]com.
Kuvatõmmis andmetest, mis viitavad kauberikutest Iranian Nasr Institute:
Tõlge esiletõstetud vene keelde: Nima Nikiou — Pahavara arendaja — E-posti aadress:.
Nagu nähtub sellest teabest, on e-posti aadress seotud rünnakutes kasutatud aadressiga ning kasutajatega Gladiyator_CRK ja Nima Nikjoo.
Lisaks mainiti 15. juuni 2017. aasta artiklis, et Nikjoo oli pisut hooletu, avaldades oma CV-s linke Kavosh Security Centerile. On , et Kavosh Security Centeri organisatsioon toetab Iraani riiki, et rahastada valitsuse poolt toetatud häkkerite tegevust.
Teave ettevõtte kohta, kus Nima Nikjoo töötas:
LinkedIn'i profiilil on Twitter'i kasutajal Nima Nikjoo esimeseks töökohtadeks loetletud Kavosh Security Center, kus ta töötas 2006. kuni 2014. aastani. Töötamise ajal õppis ta erinevaid pahavara ja tegeles ka pööramise ning obfuskeeringuga.
Teave ettevõtte kohta, kus Nima Nikjoo töötas, LinkedIn'is:
MuddyWater ja ülehinnatud enesehinnang
Huvitav on see, et MuddyWateri grupp jälgib tähelepanelikult kõiki nende kohta avaldatud aruandeid ja infoturbeekspertide teateid ning isegi jättis tahtlikult alguses valeflagid, et teadlasi eksitada. Näiteks eksitasid nende esimesed rünnakud eksperte, kuna leiti DNS Messengerit, mida seostatakse tavaliselt grupiga FIN7. Teistes rünnakutes sisestavad nad koodis hiinakeelseid ridu.
Lisaks meeldib grupile väga jätta teadet teadlastele. Näiteks ei meeldinud neile, et Kaspersky Labs paigutas oma aastases ohuhinnangus MuddyWater kolmandale kohale. Samal ajal laadis keegi — eeldatavasti MuddyWateri grupp — YouTube'i üles PoC ekspluateerimise, mis keelab „LK” viirusetõrje. Nad jätsid ka kommentaari artikli alla.
Kuvatõmmised Kaspersky viirusetõrje keelava video ja selle alla jäetud kommentaari kohta:
Praegu on keeruline teha üheselt mõistetavat järeldust Nima Nikjoo osalusest. Group-IB eksperdid kaaluvad kahte versiooni. Nima Nikjoo võib tõepoolest olla MuddyWater rühma häkker, kes on saanud tähelepanu oma hooletuse ja ülemäära aktiivsuse tõttu veebis. Teine variant on see, et teised rühma liikmed on ta spetsiaalselt 'ära petnud', et kahtlusi enda pealt kõrvaldada. Igatahes jätkab Group-IB oma uurimistööd ja teavitab kindlasti oma tulemustest.
Mis puutub Iraani APT-desse, siis pärast mitmeid lekkeid ja avalikustamisi ootab neid tõenäoliselt tõsine 'lendude analüüs' — häkkerid peavad tõsiselt muutma oma tööriistu, katma oma jälgi ja leidma oma seast võimalikke 'peenteid'. Eksperdid ei välistanud, et nad võivad isegi pausile minna, kuid pärast väikest katkestust jätkusid Iraani APT rünnakud jälle.
Allikas: habr.com
