Irańscy hakerzy propaństwowi mają duże problemy. Całą wiosnę anonimowe źródła publikowały na Telegramie „sekretne wycieki” - informacje o związanych z rządem Iranu grupach APT - OilRig i MuddyWater – ich narzędziach, ofiarach, powiązaniach. Ale nie o wszystkich. W kwietniu specjaliści Group-IB odkryli wyciek adresów e-mail tureckiej korporacji ASELSAN A.Ş, zajmującej się produkcją taktycznych radiostacji wojskowych i systemów elektronicznych obrony dla sił zbrojnych Turcji. Anastazja Tichonowa, kierownik zespołu badania złożonych zagrożeń Group-IB, oraz Nikita Rostowcew, młodszy analityk Group-IB, opisali przebieg ataku na ASELSAN A.Ş i znaleźli potencjalnego uczestnika MuddyWater.
Zasłona przez Telegram
Wyciek irańskich grup APT rozpoczął się od tego, że ktoś Lab Dookhtegan kody źródłowe sześciu narzędzi APT34 (znanego też jako OilRig i HelixKitten), ujawnili adresy IP i domeny biorące udział w operacjach, a także dane o 66 ofiarach hakerów, wśród których znalazły się firmy Etihad Airways i Emirates National Oil. Również Lab Dookhtegan „ujawnił” dane o wcześniejszych operacjach grupy i informacje o pracownikach Ministerstwa Informacji i Bezpieczeństwa Narodowego Iranu, którzy rzekomo są związani z operacjami grupy. OilRig to powiązana z Iranem grupa APT, która istnieje od około 2014 roku i jest ukierunkowana na organizacje rządowe, finansowe i wojskowe, a także na firmy energetyczne i telekomunikacyjne na Bliskim Wschodzie i w Chinach.
Po ujawnieniu OilRig „wycieki” trwały - w darknecie i na Telegramie pojawiły się informacje o działalności innej propaństwowej grupy z Iranu - MuddyWater. Jednak w przeciwieństwie do pierwszego wycieku, tym razem opublikowane nie zostały kody źródłowe, lecz zrzuty, które obejmowały zrzuty ekranu źródła, serwerów zarządzających, a także adresy IP poprzednich ofiar hakerów. Tym razem za wyciek związany z MuddyWater odpowiedzialność wzięli na siebie hakerzy Green Leakers. Posiadają oni kilka kanałów Telegramowych i stron w darknecie, na których reklamują i sprzedają dane związane z operacjami MuddyWater.
Cyberszpiedzy z Bliskiego Wschodu
MuddyWater — to grupa, która działa od 2017 roku w krajach Bliskiego Wschodu. Na przykład, jak zauważają specjaliści Group-IB, w okresie od lutego do kwietnia 2019 roku hakerzy przeprowadzili serię ataków phishingowych, skierowanych na rządowe, edukacyjne organizacje oraz firmy finansowe, telekomunikacyjne i obronne w Turcji, Iranie, Afganistanie, Iraku i Azerbejdżanie.
Członkowie grupy wykorzystują stworzony przez siebie backdoor oparty na PowerShell, który nosi nazwę POWERSTATS. Może on:
- zbierać dane o lokalnych i domenowych kontach, dostępnych serwerach plików, wewnętrznym i zewnętrznym adresie IP, nazwie i architekturze systemu operacyjnego;
- realizować zdalne wykonanie kodu;
- przesyłać i pobierać pliki przez C&C;
- określać obecność programów debugujących używanych do analizy złośliwych plików;
- wyłączać system, jeśli znajdą się programy do analizy złośliwych plików;
- usuwać pliki z lokalnych dysków;
- robić zrzuty ekranu;
- wyłączać zabezpieczenia produktów Microsoft Office.
W pewnym momencie cyberprzestępcy popełnili błąd, a badaczom z firmy ReaQta udało się uzyskać końcowy adres IP, który znajdował się w Teheranie. Biorąc pod uwagę cele atakowane przez grupę oraz jej zadania związane z cyber szpiegostwem, specjaliści zasugerowali, że grupa reprezentuje interesy rządu Iranu.
Wskaźniki atakówC&C:
- gladiyator[.]tk
- 94.23.148[.]194
- 192.95.21[.]28
- 46.105.84[.]146
- 185.162.235[.]182
Pliki:
- 09aabd2613d339d90ddbd4b7c09195a9
- cfa845995b851aacdf40b8e6a5b87ba7
- a61b268e9bc9b7e6c9125cdbfb1c422a
- f12bab5541a7d8ef4bbca81f6fc835a3
- a066f5b93f4ac85e9adfe5ff3b10bc28
- 8a004e93d7ee3b26d94156768bc0839d
- 0638adf8fb4095d60fbef190a759aa9e
- eed599981c097944fa143e7d7f7e17b1
- 21aebece73549b3c4355a6060df410e9
- 5c6148619abb10bb3789dcfb32f759a6
Turcja w centrum uwagi
10 kwietnia 2019 roku specjaliści Group-IB odkryli wyciek adresów e-mail tureckiej firmy ASELSAN A.Ş — największej firmy w dziedzinie elektroniki wojskowej w Turcji. Wśród jej produktów znajdują się radary i środki radioelektroniczne, elektrooptyka, awionika, systemy bezzałogowe, systemy lądowe, morskie oraz uzbrojenia, a także systemy obrony powietrznej.
Analizując jeden z nowych próbek złośliwego oprogramowania POWERSTATS, eksperci Group-IB ustalili, że grupa cyberprzestępcza MuddyWater użyła jako dokumentu pułapki umowy licencyjnej pomiędzy Koç Savunma, producentem rozwiązań w zakresie technologii informacyjnych i obronnych, a Tubitak Bilgem, badawczym centrum zajmującym się bezpieczeństwem informacji i nowoczesnymi technologiami. Osobą kontaktową reprezentującą Koç Savunma był Tahir Taner Tımış, który pełnił funkcję Menedżera Programów w Koç Bilgi ve Savunma Teknolojileri A.Ş. od września 2013 do grudnia 2018 roku. Później rozpoczął pracę w ASELSAN A.Ş.
Przykład dokumentu pułapki
Po aktywacji złośliwych makr na komputer ofiary zostaje załadowany backdoor POWERSTATS.
Dzięki metadanym tego dokumentu pułapki (MD5: 0638adf8fb4095d60fbef190a759aa9e) badacze mogli znaleźć trzy dodatkowe próbki zawierające identyczne wartości, w tym datę i godzinę utworzenia, nazwę użytkownika oraz listę zawartych makr:
- ListOfHackedEmails.doc (eed599981c097944fa143e7d7f7e17b1)
- asd.doc (21aebece73549b3c4355a6060df410e9)
- F35-Specifications.doc (5c6148619abb10bb3789dcfb32f759a6)
Zrzut ekranu identycznych metadanych różnych dokumentów pułapek
Jeden z wykrytych dokumentów o nazwie ListOfHackedEmails.doc zawiera listę 34 adresów e-mail, należących do domeny @aselsan.com.tr.
Specjaliści Group-IB sprawdzili adresy e-mail w dostępnych publicznie wyciekach i ustalili, że 28 z nich zostało skompromitowanych w wcześniej zidentyfikowanych wyciekach. Kontrola mikstury dostępnych wycieków ujawnia około 400 unikalnych loginów związanych z tą domeną oraz odpowiadających im haseł. Możliwe, że cyberprzestępcy wykorzystali te dane z publicznego dostępu, by zaatakować firmę ASELSAN A.Ş.
Zrzut ekranu dokumentu ListOfHackedEmails.doc
Zrzut ekranu listy ponad 450 wykrytych par login-hasło w publicznych wyciekach
Wśród wykrytych próbek znalazł się również dokument o nazwie F35-Specifications.doc, odnoszący się do myśliwca F-35. Dokument pułapki stanowi specyfikację wielozadaniowych bombowców F-35 z podanymi charakterystykami samolotów oraz ceną. Temat tego dokumentu pułapki bezpośrednio odnosi się do odmowy przez USA dostarczenia F-35 po zakupie przez Turcję systemów S-400 oraz do groźby przekazania Rosji informacji o F-35 Lightning II.
Wszystkie zebrane dane wskazywały, że głównym celem cyberataków MuddyWater były organizacje znajdujące się w Turcji.
Kim są Gladiyator_CRK i Nima Nikjoo?
W marcu 2019 roku odkryto złośliwe dokumenty stworzone przez użytkownika Windows o pseudonimie Gladiyator_CRK. Dokumenty te również rozprzestrzeniały backdoora POWERSTATS i łączyły się z serwerem C&C o podobnej nazwie. gladiyator[.]tk.
Możliwe, że to zostało zrobione po tym, jak 14 marca 2019 roku użytkownik Nima Nikjoo opublikował tweet, w którym próbował dekodować obfuskujący kod związany z MuddyWater. W komentarzach do tego tweeta badacz powiedział, że nie może podzielić się wskaźnikami kompromitacji tego złośliwego oprogramowania, ponieważ te informacje są poufne. Niestety, wpis już został usunięty, ale pozostały po nim ślady w sieci:
Nima Nikjoo jest właścicielem profilu Gladiyator_CRK na irańskich serwisach wideo dideo.ir i videoi.ir. Na tej stronie pokazuje PoC exploitów do wyłączania programów antywirusowych różnych dostawców oraz omijania piaskownic. O sobie Nima Nikjoo pisze, że jest specjalistą w dziedzinie bezpieczeństwa sieci, a także inżynierem odwrotnym i analitykiem złośliwego oprogramowania, który pracuje w MTN Irancell – irańskiej firmie telekomunikacyjnej.
Zrzut ekranu zapisanych wideo z wyników wyszukiwania Google:
Później, 19 marca 2019 roku, użytkownik Nima Nikjoo zmienił swoją nazwę na Malware Fighter w serwisie Twitter, a także usunął powiązane posty i komentarze. Profil Gladiyator_CRK na serwisie wideo dideo.ir również został usunięty, podobnie jak na YouTube, a sam profil przemianowano na N Tabrizi. Jednakże prawie miesiąc później (16 kwietnia 2019 roku) konto na Twitterze ponownie zaczęło używać imienia Nima Nikjoo.
W trakcie badania eksperci Group-IB odkryli, że Nima Nikjoo już wcześniej był wspomniany w kontekście działalności cyberprzestępczej. W sierpniu 2014 roku na blogu Iran Khabarestan opublikowano informacje o osobach związanych z grupą cyberprzestępczą Iranian Nasr Institute. W jednym z badań FireEye stwierdzono, że Nasr Institute był wykonawcą APT33 oraz brał udział w atakach DDoS na amerykańskie banki w latach 2011-2013 w ramach kampanii o nazwie Operation Ababil.
W tym samym blogu wspomniano o Nima Nikju-Nikjoo, który zajmował się opracowywaniem złośliwego oprogramowania w celu szpiegowania Irańczyków, oraz jego adresie e-mail: gladiyator_cracker@yahoo[.]com.
Zrzut ekranu danych, które dotyczą cyberprzestępców z Iranian Nasr Institute:
Tłumaczenie wyróżnionego na rosyjski: Nima Nikjoo — Twórca oprogramowania szpiegowskiego — Adres e-mail:.
Jak widać z tych informacji, adres e-mail jest połączony z adresem używanym w atakach oraz użytkownikami Gladiyator_CRK i Nima Nikjoo.
Ponadto, w artykule z 15 czerwca 2017 roku napisano, że Nikjoo był dość niedbały, publikując linki do firmy Kavosh Security Center w swoim CV. Jest , że organizacja Kavosh Security Center jest wspierana przez państwo irańskie w celu finansowania prorządowych hakerów.
Informacje o firmie, w której pracował Nima Nikjoo:
W profilu na LinkedIn użytkownika Twittera Nima Nikjoo pierwszym miejscem pracy wskazano Kavosh Security Center, w którym pracował od 2006 do 2014 roku. W czasie pracy zapoznał się z różnymi złośliwymi programami, a także zajmował się inżynierią wsteczną i obfuscacją.
Informacje o firmie, w której pracował Nima Nikjoo, na LinkedIn:
MuddyWater i wyolbrzymiona samoocena
Ciekawostką jest to, że grupa MuddyWater uważnie monitoruje wszystkie publikowane na ich temat raporty i wiadomości ekspertów ds. bezpieczeństwa informatycznego, a nawet specjalnie na początku zostawia fałszywe tropy, by zmylić badaczy. Na przykład, ich pierwsze ataki wprowadziły ekspertów w błąd, ponieważ wykryto użycie DNS Messenger, które zwykle kojarzono z grupą FIN7. W innych atakach wstawiali do kodu ciągi w języku chińskim.
Ponadto, grupa bardzo lubi zostawiać wiadomości badaczom. Na przykład, nie spodobało im się, że „Kaspersky Lab” umieściła MuddyWater na 3. miejscu w swoim rocznym rankingu zagrożeń. W tym samym momencie ktoś — prawdopodobnie grupa MuddyWater — opublikował na YouTube PoC exploita, który wyłączał antywirus „LK”. Oni sami zostawili komentarz pod artykułem.
Zrzuty ekranu wideo dotyczącego wyłączania antywirusa „Laboratorium Kasperskiego” oraz komentarz pod nim:
Na razie trudno jest jednoznacznie stwierdzić o powiązaniach Nima Nikjoo. Eksperci Group-IB rozważają dwie możliwości. Nima Nikjoo może rzeczywiście być hakerem z grupy MuddyWater, który ujawnił się przez swoją niedbałość i nadmierną aktywność w sieci. Drugą opcją jest to, że zostanie on celowo „ujawniony” przez innych członków grupy, aby odciągnąć od siebie podejrzenia. W każdym razie Group-IB kontynuuje swoje badania i na pewno poinformuje o ich wynikach.
Jeśli chodzi o irańskie APT, to po serii wycieków i ujawnień prawdopodobnie czeka ich poważne "rozliczenie" — hakerzy będą zmuszeni poważnie zmienić swoje narzędzia, zatarć ślady i znaleźć w swoich szeregach potencjalnych „wtyczek”. Eksperci nie wykluczają, że mogą nawet wziąć czas na przerwę, ale po krótkim odpoczynku ataki irańskich APT znów się rozpoczęły.
Źródło: habr.com
