Eaux troubles : comment les hackers de MuddyWater ont attaqué un fabricant turc d'électronique militaire

Eaux troubles : comment les hackers de MuddyWater ont attaqué un fabricant turc d'électronique militaire

Les hackers pro-gouvernementaux iraniens rencontrent de sérieux problèmes. Tout au long du printemps, des inconnus ont publié sur Telegram des « fuites secrètes » — des informations concernant des groupes APT liés au gouvernement iranien — OilRig et MuddyWater — leurs outils, victimes, relations. Mais pas tous. En avril, des spécialistes de Group-IB ont découvert une fuite d'adresses e-mail de la société turque ASELSAN A.Ş, qui fabrique des stations radio tactiques militaires et des systèmes électroniques de défense pour les forces armées turques. Anastasia Tikhonova, responsable du groupe de recherche sur les menaces complexes chez Group-IB, et Nikita Rostovtsev, analyste junior chez Group-IB, ont décrit le déroulement de l'attaque contre ASELSAN A.Ş et ont trouvé un participant possible. MuddyWater.

Fuite via Telegram

La « fuite » des groupes APT iraniens a commencé lorsque quelqu'un connu sous le nom de Lab Dookhtegan a rendu public le code source de six outils APT34 (également connu sous le nom d'OilRig et HelixKitten), a révélé les adresses IP et les domaines impliqués dans les opérations, ainsi que des données concernant 66 victimes des hackers, parmi lesquelles se trouvaient des entreprises telles qu'Etihad Airways et Emirates National Oil. Lab Dookhtegan a également divulgué des données sur les opérations précédentes du groupe et des informations sur des employés du ministère de l'information et de la sécurité nationale d'Iran, supposément liés aux opérations du groupe. OilRig est un groupe APT lié à l'Iran, existant depuis environ 2014, ciblant des organisations gouvernementales, financières et militaires, ainsi que des entreprises du secteur énergétique et des télécommunications au Moyen-Orient et en Chine.

Après l'exposition d'OilRig, les fuites ont continué — des informations sur les activités d'un autre groupe pro-gouvernemental iranien, MuddyWater, sont apparues sur le dark web et sur Telegram. Cependant, contrairement à la première fuite, cette fois-ci, des dumps ont été publiés, incluant des captures d'écran de codes sources, des serveurs de contrôle, ainsi que les adresses IP des précédentes victimes des hackers. Cette fois, la responsabilité de la fuite concernant MuddyWater a été revendiquée par des hackers appelés Green Leakers. Ils possèdent plusieurs canaux Telegram et sites web sur le dark web, où ils font la publicité et vendent des données en rapport avec les opérations de MuddyWater.

Espions cybernétiques du Moyen-Orient

MuddyWater — est un groupe qui opère depuis 2017 dans les pays du Moyen-Orient. Par exemple, comme le soulignent les experts de Group-IB, entre février et avril 2019, des hackers ont mené une série d'envois de phishing ciblant des organismes gouvernementaux, éducatifs, ainsi que des entreprises financières, de télécommunications et de défense en Turquie, en Iran, en Afghanistan, en Irak et en Azerbaïdjan.

Les membres du groupe utilisent un backdoor de leur propre développement basé sur PowerShell, qui a été baptisé POWERSTATS. Il peut :

  • collecter des données sur les comptes locaux et de domaine, les serveurs de fichiers disponibles, l'adresse IP interne et externe, le nom et l'architecture du système d'exploitation ;
  • exécuter du code à distance ;
  • effectuer le téléchargement et le téléversement de fichiers via C&C ;
  • déterminer la présence de programmes de débogage utilisés pour l'analyse de fichiers malveillants ;
  • désactiver le système s'il trouve des programmes d'analyse de fichiers malveillants ;
  • supprimer des fichiers des disques locaux ;
  • prendre des captures d'écran ;
  • désactiver les mesures de sécurité des produits Microsoft Office.

À un moment donné, les cybercriminels ont commis une erreur et les chercheurs de la société ReaQta ont réussi à obtenir l'adresse IP finale, qui se trouvait à Téhéran. Compte tenu des cibles attaquées par le groupe et des tâches liées à l'espionnage électronique, les experts ont supposé que le groupe représente les intérêts du gouvernement iranien.

Indicateurs d'attaqueC&C :

  • gladiyator[.]tk
  • 94.23.148[.]194
  • 192.95.21[.]28
  • 46.105.84[.]146
  • 185.162.235[.]182

Fichiers :

  • 09aabd2613d339d90ddbd4b7c09195a9
  • cfa845995b851aacdf40b8e6a5b87ba7
  • a61b268e9bc9b7e6c9125cdbfb1c422a
  • f12bab5541a7d8ef4bbca81f6fc835a3
  • a066f5b93f4ac85e9adfe5ff3b10bc28
  • 8a004e93d7ee3b26d94156768bc0839d
  • 0638adf8fb4095d60fbef190a759aa9e
  • eed599981c097944fa143e7d7f7e17b1
  • 21aebece73549b3c4355a6060df410e9
  • 5c6148619abb10bb3789dcfb32f759a6

La Turquie dans le viseur

Le 10 avril 2019, des spécialistes de Group-IB ont découvert une fuite des adresses email de la société turque ASELSAN A.Ş, le plus grand acteur dans le domaine de l'électronique militaire en Turquie. Parmi ses produits, on trouve des radars et des dispositifs électroniques, de l'électro-optique, de l'avionique, des systèmes sans pilote, ainsi que des systèmes terrestres, navals et d'armement, y compris des systèmes de défense aérienne.

En examinant un des nouveaux échantillons de logiciels malveillants POWERSTATS, les experts de Group-IB ont établi que le groupe de cybercriminels MuddyWater avait utilisé en tant que document appât un accord de licence entre Koç Savunma, une entreprise spécialisée dans les solutions en technologie de l'information et défense, et le centre de recherche en sécurité de l'information et technologies avancées Tubitak Bilgem. Comme personne de contact représentant Koç Savunma, Tahir Taner Tımış, qui a occupé le poste de Program Manager chez Koç Bilgi ve Savunma Teknolojileri A.Ş. de septembre 2013 à décembre 2018, a été mentionné. Par la suite, il a commencé à travailler chez ASELSAN A.Ş.

Échantillon de document appâtEaux troubles : comment les hackers de MuddyWater ont attaqué un fabricant turc d'électronique militaire
Après que l'utilisateur active les macros malveillantes, un backdoor POWERSTATS est téléchargé sur l'ordinateur de la victime.

Grâce aux métadonnées de ce document appât (MD5: 0638adf8fb4095d60fbef190a759aa9e), les chercheurs ont pu trouver trois échantillons supplémentaires contenant des valeurs identiques, parmi lesquelles la date et l'heure de création, le nom d'utilisateur et la liste des macros contenues :

  • ListOfHackedEmails.doc (eed599981c097944fa143e7d7f7e17b1)
  • asd.doc (21aebece73549b3c4355a6060df410e9)
  • F35-Specifications.doc (5c6148619abb10bb3789dcfb32f759a6)

Capture d'écran des métadonnées identiques de divers documents appâts Eaux troubles : comment les hackers de MuddyWater ont attaqué un fabricant turc d'électronique militaire

Un des documents découverts nommé ListOfHackedEmails.doc contient une liste de 34 adresses email appartenant au domaine @aselsan.com.tr.

Les experts de Group-IB ont vérifié les adresses email dans les fuites publiques et ont découvert que 28 d'entre elles avaient été compromises lors de fuites précédemment détectées. La vérification d'un mélange de fuites disponibles a révélé environ 400 connexions uniques associées à ce domaine, ainsi que les mots de passe qui leur correspondent. Il est probable que les cybercriminels aient utilisé ces données d'accès public pour attaquer l'entreprise ASELSAN A.Ş.

Capture d'écran du document ListOfHackedEmails.doc Eaux troubles : comment les hackers de MuddyWater ont attaqué un fabricant turc d'électronique militaire

Capture d'écran de la liste de plus de 450 paires identifiants-mots de passe découvertes dans des fuites publiques Eaux troubles : comment les hackers de MuddyWater ont attaqué un fabricant turc d'électronique militaire
Parmi les échantillons découverts se trouvait également un document intitulé F35-Specifications.doc, se référant au chasseur F-35. Le document appât représente la spécification des chasseurs bombardiers multifonctionnels F-35 avec indication des caractéristiques des avions et du prix. Le sujet de ce document appât concerne directement le refus des États-Unis de livrer des F-35 après l'achat par la Turquie des systèmes S-400 et la menace de transmission d'informations sur le F-35 Lightning II à la Russie.

Toutes les données reçues indiquaient que l'objectif principal des cyberattaques de MuddyWater était des organisations situées en Turquie.

Qui sont Gladiyator_CRK et Nima Nikjoo ?

Auparavant, en mars 2019, des documents malveillants avaient été découverts, créés par un utilisateur Windows surnommé Gladiyator_CRK. Ces documents diffusaient également le backdoor POWERSTATS et se connectaient à un serveur C&C portant un nom similaire. gladiyator[.]tk.

Cela a peut-être été fait après que le 14 mars 2019, l'utilisateur Nima Nikjoo a publié sur Twitter un message dans lequel il tentait de décoder un code obfusqué lié à MuddyWater. Dans les commentaires de ce tweet, le chercheur a déclaré qu'il ne pouvait pas partager les indicateurs de compromission de ce logiciel malveillant, car cette information est confidentielle. Malheureusement, le message a déjà été supprimé, mais des traces subsistent sur Internet :

Eaux troubles : comment les hackers de MuddyWater ont attaqué un fabricant turc d'électronique militaire
Eaux troubles : comment les hackers de MuddyWater ont attaqué un fabricant turc d'électronique militaire
Nima Nikjoo est le propriétaire du profil Gladiyator_CRK sur les plateformes vidéo iraniennes dideo.ir et videoi.ir. Sur ce site, il présente des PoC d'exploits pour désactiver les antivirus de divers fournisseurs et contourner les sandbox. Nima Nikjoo se décrit comme un spécialiste de la sécurité réseau, ainsi qu'un ingénieur en reverse et analyste de logiciels malveillants, travaillant pour MTN Irancell - une entreprise de télécommunications iranienne.

Capture d'écran des vidéos sauvegardées dans les résultats de recherche Google :

Eaux troubles : comment les hackers de MuddyWater ont attaqué un fabricant turc d'électronique militaire
Eaux troubles : comment les hackers de MuddyWater ont attaqué un fabricant turc d'électronique militaire
Plus tard, le 19 mars 2019, l'utilisateur Nima Nikjoo a modifié son pseudonyme sur Twitter en Malware Fighter et a également supprimé les posts et commentaires associés. Le profil Gladiyator_CRK sur la plateforme vidéo dideo.ir a également été supprimé, tout comme sur YouTube, et le profil a été renommé N Tabrizi. Cependant, près d'un mois plus tard (le 16 avril 2019), le compte Twitter a de nouveau utilisé le nom de Nima Nikjoo.

Dans le cadre de l'enquête, les spécialistes de Group-IB ont découvert que Nima Nikjoo avait déjà été mentionné en lien avec des activités criminelles. En août 2014, un blog Iran Khabarestan avait publié des informations sur des personnes liées au groupe criminel cybernétique Iranian Nasr Institute. Dans une étude de FireEye, il était mentionné que Nasr Institute était un sous-traitant d'APT33 et participait également à des attaques DDoS contre des banques américaines entre 2011 et 2013 dans le cadre d'une campagne nommée Operation Ababil.

Dans ce même blog, il a été mentionné Nima Nikju-Nikjoo, qui était impliqué dans le développement de logiciels malveillants pour espionner les Iraniens, ainsi que son adresse e-mail : gladiyator_cracker@yahoo[.]com.

Capture d'écran des données associées aux cybercriminels de l'Institut Nasr iranien :

Eaux troubles : comment les hackers de MuddyWater ont attaqué un fabricant turc d'électronique militaire
Traduction du texte surligné en russe : Nima Nikjoo - Développeur de logiciels espions - Adresse e-mail :.

Comme il ressort de ces informations, l'adresse e-mail est liée à une adresse utilisée dans des attaques, ainsi qu'aux utilisateurs Gladiyator_CRK et Nima Nikjoo.

De plus, dans un article du 15 juin 2017, il a été indiqué que Nikjoo a été quelque peu négligent en publiant des liens vers l'entreprise Kavosh Security Center dans son CV. Il existe un avis, selon lequel l'organisation Kavosh Security Center est soutenue par l'État iranien pour financer des hackers pro-gouvernementaux.

Informations sur l'entreprise où travaillait Nima Nikjoo :

Eaux troubles : comment les hackers de MuddyWater ont attaqué un fabricant turc d'électronique militaire
Dans le profil LinkedIn de l'utilisateur Twitter Nima Nikjoo, la première expérience professionnelle indiquée est Kavosh Security Center, où il a travaillé de 2006 à 2014. Au cours de ce travail, il a étudié divers logiciels malveillants et a également travaillé sur le débogage et des tâches liées à l'obfuscation.

Informations sur l'entreprise où travaillait Nima Nikjoo, sur LinkedIn :

Eaux troubles : comment les hackers de MuddyWater ont attaqué un fabricant turc d'électronique militaire

MuddyWater et une estime de soi exagérée

Il est intéressant de noter que le groupe MuddyWater surveille attentivement tous les rapports et messages des experts en cybersécurité qui leur sont consacrés, et qu'ils laissaient même intentionnellement de faux drapeaux pour détourner les chercheurs. Par exemple, leurs premières attaques ont induit les experts en erreur, car l'utilisation de DNS Messenger, généralement associée au groupe FIN7, a été détectée. Dans d'autres attaques, ils inséraient des chaînes de caractères chinois dans le code.

De plus, le groupe aime beaucoup laisser des messages aux chercheurs. Par exemple, ils n'ont pas apprécié que le « Laboratoire Kaspersky » classe MuddyWater à la 3ème place dans son classement annuel des menaces. Dans le même temps, quelqu'un - présumément le groupe MuddyWater - a téléchargé sur YouTube un PoC d'exploit désactivant l'antivirus « LК ». Ils ont également laissé un commentaire sous l'article.

Captures d'écran de la vidéo sur la désactivation de l'antivirus du « Laboratoire Kaspersky » et du commentaire sous celle-ci :

Eaux troubles : comment les hackers de MuddyWater ont attaqué un fabricant turc d'électronique militaire
Eaux troubles : comment les hackers de MuddyWater ont attaqué un fabricant turc d'électronique militaire
Il est encore difficile de tirer une conclusion définitive concernant l'implication de « Nima Nikjoo ». Les experts de Group-IB envisagent deux versions. Nima Nikjoo pourrait en effet être un hacker du groupe MuddyWater, qui s'est fait repérer en raison de sa négligence et de son activité accrue sur Internet. La seconde possibilité est qu'il ait été « exposé » intentionnellement par d'autres membres du groupe pour détourner les soupçons. Quoi qu'il en soit, Group-IB poursuit son enquête et communiquera ses conclusions.

En ce qui concerne les APT iraniens, après une série de fuites et de divulgations, ils s'apprêtent probablement à un sérieux « retour sur les erreurs » — les hackers seront contraints de modifier significativement leurs outils, de nettoyer leurs traces et de débusquer d'éventuels « taupes » parmi eux. Les experts n'excluent pas qu'ils prennent même une pause, mais après une courte interruption, les attaques des APT iraniens ont de nouveau continué.

Source : habr.com

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster