Hakerët pro-qeveritarë iranianë kanë probleme të mëdha. Gjatë gjithë pranverës, të panjohur publikuan në Telegram "rrjedhjet sekrete" - informacion mbi grupet APT të lidhura me qeverinë iraniane - OilRig dhe MuddyWater — mjetet e tyre, viktimat, lidhjet. Por jo të gjithë. Në prill, specialistët e Group-IB zbuluan një rrjedhje e adresave të postës elektronike të korporatës turke ASELSAN A.Ş, e angazhuar në prodhimin e stacioneve taktike të radios ushtarake dhe sistemeve të elektronikës së mbrojtjes për forcat e armatosura të Turqisë. Anastasia Tikhonova, drejtore e grupit të hulumtimit të kërcënimeve të ndërlikuara të Group-IB, dhe Nikita Rostovtsev, analist i ri në Group-IB, përshkruan procesin e sulmit ndaj ASELSAN A.Ş dhe gjetën një të mundshëm pjesëmarrës MuddyWater.
Shfaqja përmes Telegram
"Rrjedhja" e grupeve APT iraniane filloi kur dikush Lab Dookhtegan Kodi burimorë të gjashtë mjeteve APT34 (e njohur gjithashtu si OilRig dhe HelixKitten) zbuloi adresat IP dhe domenet që morën pjesë në operacione, si dhe të dhëna mbi 66 viktimat e hakerëve, përfshirë kompanitë Etihad Airways dhe Emirates National Oil. Për më tepër, Lab Dookhtegan ‘rrëfeu’ gjithashtu të dhënat mbi operacionet e kaluara të grupit dhe informacionin mbi punonjësit e Ministrisë së Informacionit dhe Sigurisë Kombëtare të Iranit, të cilët janë supozuar se lidhen me operacionet e këtij grupi. OilRig është një grup APT i lidhur me Iranin, që ekziston që nga vitit 2014 dhe synon organizatat qeveritare, financiare dhe ushtarake, si dhe kompanitë energjetike dhe telekomunikacionet në Lindjen e Mesme dhe në Kinë.
Pasi u dritën OilRig, informacionet vazhduan të qarkullojnë - në darknet dhe në Telegram u shfaqën informacione rreth aktiviteteve të një grupi tjetër pro-shtetëror nga Irani - MuddyWater. Megjithatë, ndryshe nga shpërthimi i parë, këtë herë nuk u publikuan kodet burimore, por dump-e që përfshinin ekranizime të kodit burimor, serverëve kontrollues, si dhe adresat IP të viktimave të kaluara të hakereve. Këtë herë, përgjegjësinë për shpërthimin e MuddyWater e morën përsipër hakerat Green Leakers. Ata zotërojnë disa kanale në Telegram dhe uebsajtesh në darknet, ku reklamojnë dhe shesin të dhëna të lidhura me operacionet e MuddyWater.
Cyber-spiuni nga Lindja e Mesme
MuddyWater është një grup që vepron që nga viti 2017 në vendet e Lindjes së Mesme. Për shembull, siç vërejnë specialistët e Group-IB, nga shkurt deri në prill 2019, hakerët realizuan një seri dërgesash phishing, duke qenë të përqendruar në organizata qeveritare, arsimore, financiare, telekomunikuese dhe mbrojtëse në Turqi, Iran, Afganistan, Irak dhe Azerbajxhan.
Anëtarët e grupit përdorin një backdoor të zhvilluar vetë mbi PowerShell, i quajtur POWERSTATS. Ai mund të:
- të mbledhë të dhëna për llogaritë lokale dhe domainet, shërbimet e skedarëve të disponueshëm, IP-në e brendshme dhe të jashtme, emrin dhe arkitekturën e OS-së;
- të kryejë ekzekutimin e largët të kodit;
- të kryejë ngarkimin dhe shkarkimin e skedarëve përmes C&C;
- të përcaktojë praninë e programeve për debuggim që përdoren në analizën e skedarëve të dëmshëm;
- të çaktivizojë sistemin nëse do të gjenden programe për analizën e skedarëve të dëmshëm;
- të fshijë skedarët nga disqet lokale;
- të bëjë screenshot-e;
- të çaktivizojë masat mbrojtëse të produkteve Microsoft Office.
Në një moment, sulmuesit bënë një gabim dhe studiuesve nga kompania ReaQta u arrit të marrin IP-në përfundimtare, e cila ndodhej në Teheran. Duke marrë parasysh objektivat që grupi po sulmonte, si dhe detyrat e tij të lidhura me spiunazhin kibernetik, specialistët sugjeruan se grupi përfaqësonte interesat e qeverisë iraniane.
Të dhënat e sulmeveC&C:
- gladiyator[.]tk
- 94.23.148[.]194
- 192.95.21[.]28
- 46.105.84[.]146
- 185.162.235[.]182
Skedarët:
- 09aabd2613d339d90ddbd4b7c09195a9
- cfa845995b851aacdf40b8e6a5b87ba7
- a61b268e9bc9b7e6c9125cdbfb1c422a
- f12bab5541a7d8ef4bbca81f6fc835a3
- a066f5b93f4ac85e9adfe5ff3b10bc28
- 8a004e93d7ee3b26d94156768bc0839d
- 0638adf8fb4095d60fbef190a759aa9e
- eed599981c097944fa143e7d7f7e17b1
- 21aebece73549b3c4355a6060df410e9
- 5c6148619abb10bb3789dcfb32f759a6
Turqia nën shënjestër
Më 10 prill 2019, specialistët e Group-IB zbuluan një rrjedhje të adresave të emailit të kompanisë turke ASELSAN A.Ş — kompania më e madhe në fushën e elektronikës ushtarake në Turqi. Produktet e saj përfshijnë radarë dhe sisteme elektromagnetike, elektrooptikë, avionikë, sisteme pa pilot, sisteme tokësore, detarë dhe armësh, si dhe sisteme të mbrojtjes ajrore.
Duke studiuar një nga mostrat e reja të malware-it POWERSTATS, ekspertët e Group-IB zbuluan se grupi i kriminelëve MuddyWater kishte përdorur si dokument-grackë një marrëveshje licencimi midis Koç Savunma, një prodhues i zgjidhjeve në fushën e teknologjive informative dhe mbrojtëse, dhe Tubitak Bilgem, një qendër kërkimi për sigurinë informative dhe teknologjitë avancuara. Si kontakt nga Koç Savunma ishte përcaktuar Tahir Taner Tımış, i cili mbajti pozita si Menaxher Programesh në Koç Bilgi ve Savunma Teknolojileri A.Ş. nga Shtatori 2013 deri në Dhjetor 2018. Më vonë ai filloi punën në ASELSAN A.Ş.
Mostra e dokumentit-grackë
Pas aktivizimit të makroseve keqdashëse nga ana e përdoruesit, një bllokues POWERSTATS u ngarkua në kompjuterin e viktimës.
Falë metadatat e këtij dokumenti-mbretëri (MD5: 0638adf8fb4095d60fbef190a759aa9e) studiuesit arritën të gjejnë tre mostra të tjera, që përmbajnë vlera identike, mes të cilave data dhe koha e krijimit, emri i përdoruesit dhe lista e makrove të përfshira:
- ListOfHackedEmails.doc (eed599981c097944fa143e7d7f7e17b1)
- asd.doc (21aebece73549b3c4355a6060df410e9)
- F35-Specifications.doc (5c6148619abb10bb3789dcfb32f759a6)
Screenshot i metadatave identike të dokumenteve të ndryshme-mbretëri
Një nga dokumentet e gjetura me emrin ListOfHackedEmails.doc përmban një listë me 34 adresat e emailit, të cilat i përkasin domenit @aselsan.com.tr.
Ekspertët e Group-IB kontrolluan adresat e emailit në rrjedhjet që janë në dispozicion publik dhe zbuluan se 28 prej tyre ishin kompromentuar në rrjedhjet e mëparshme. Kontrolli i një kombinimi të rrjedhjeve të disponueshme tregoi rreth 400 identitete unike që lidhen me këtë domen, dhe fjalëkalimet përkatëse. Më shumë mundësi, sulmuesit kishin përdorur këto të dhëna nga burimet e hapura për të sulmuar kompaninë ASELSAN A.Ş.
Screenshot i dokumentit ListOfHackedEmails.doc
Screenshot i listës me më shumë se 450 çiftet e emrave dhe fjalëkalimeve të zbuluara në rrjedhjet publike
Mes mostrave të zbuluara ishte gjithashtu një dokument me emrin F35-Specifications.doc, referuar në avionin F-35. Dokumenti i-grumbull është një specifikim i avionëve shumë-funksionalë bombardues F-35 me karakteristikat e aeroplanëve dhe çmimin. Tema e këtij dokumenti të grumbullimit lidhet drejtpërdrejt me refuzimin e SHBA-së për të furnizuar F-35 pas blerjes së komplekseve S-400 nga Turqia dhe kërcënimin për të transferuar informacionin për F-35 Lightning II në Rusinë.
Të gjitha të dhënat e marra treguan se objekti kryesor i sulmeve kibernetike MuddyWater qenë organizatat e vendosura në Turqi.
Kush janë Gladiyator_CRK dhe Nima Nikjoo?
Më parë, në mars 2019, u zbuluan dokumente të dëmshme të krijuara nga një përdorues Windows me nofkën Gladiyator_CRK. Këto dokumente gjithashtu shpërndanin backdoor POWERSTATS dhe lidhnin me serverin C&C me një emër të ngjashëm. gladiyator[.]tk.
Mund të ketë ndodhur pas datës 14 mars 2019, kur përdoruesi Nima Nikjoo publikoi në Twitter një postim ku ai përpiqej të dekodonte një kod të obfuskuar lidhur me MuddyWater. Në komentet e këtij postimi, studiuesi tha se nuk mund të ndante indikatorët e komprometimit të kësaj programi keqdashës, pasi kjo informacion është konfidencial. Shkurt, postimi është fshirë tashmë, por mbeten disa gjurmë në internet:
Nima Nikjoo është pronari i profilit Gladiyator_CRK në platforma iraniane video si dideo.ir dhe videoi.ir. Në këtë faqe ai demonstruar PoC të eksploiteve për çaktivizimin e mjeteve antivirus nga furnizues të ndryshëm dhe për kalimin e sandboxes. Ai shkruan për veten se është specialist në fushën e sigurisë së rrjetit, si dhe inxhinier reverse dhe analist i malware, që punon në MTN Irancell — një kompani telekomunikacionesh iraniane.
Screenshot i videove të ruajtura në rezultatet e kërkimit në Google:
Më 19 mars 2019, përdoruesi Nima Nikjoo në rrjetin social Twitter ndryshoi emrin e tij në Malware Fighter dhe fshiu posts dhe komentet e lidhura. Profili Gladiyator_CRK në platformën e video-shtimit dideo.ir gjithashtu u fshi, ashtu si në YouTube, dhe profili u rinovua në N Tabrizi. Sidoqoftë, gati një muaj më vonë (16 prill 2019), llogaria në Twitter filloi sërish të përdorë emrin Nima Nikjoo.
Gjatë hetimit, specialistët e Group-IB zbuluan se Nima Nikjoo ishte përmendur më parë në lidhje me aktivitete kibernetike të krimit. Në gusht 2014, në blogun Iran Khabarestan u publikuan informacione mbi individët e lidhur me grupin kibernetik Iranian Nasr Institute. Në një nga studimet e FireEye, u tha se Nasr Institute ishte një kontraktor i APT33 dhe kishte marrë pjesë në sulme DDoS ndaj bankave amerikane nga viti 2011 deri në 2013 si pjesë e fushatës me emrin Operation Ababil.
Në këtë blog gjithashtu u përmend Nima Nikju-Nikjoo, i cili merrej me zhvillimin e programeve të dëmshme për të spiunuar iranianët, dhe adresa e tij e postës elektronike: gladiyator_cracker@yahoo[.]com.
Screenshot-i i të dhënave që i përkasin kriminelëve kibernetikë nga Iranian Nasr Institute:
Përkthimi i theksuar në rusisht: Nima Nikjoo — Zhvillues i programeve spiun — Adresa e email-it:.
Siç видно из этой информации, адрес электронной почты tiene një lidhje me adresën e përdorur në sulme dhe përdoruesit Gladiyator_CRK dhe Nima Nikjoo.
Për më tepër, në një artikull të 15 Qershorit 2017 thuhej se Nikjoo kishte qenë disi i pavëmendshëm, duke publikuar lidhje me kompaninë Kavosh Security Center nëCV-në e tij. Ka , se organizata Kavosh Security Center mbështetet nga shteti iranian për të financuar hakerat pro-qeveritarë.
Informacion mbi kompaninë ku punoi Nima Nikjoo:
Në profilin e përdoruesit të Twitter Nima Nikjoo në LinkedIn, vendi i tij i parë i punës është Kavosh Security Center, ku punoi nga 2006 deri në 2014. Gjatë kohës së tij aty, ai studioi malware të ndryshme, si dhe u mor me reverse dhe projekte të lidhura me obfuscation.
Informacion mbi kompaninë ku punoi Nima Nikjoo në LinkedIn:
MuddyWater dhe vetëvlerësimi i tepruar
Interesante është se grupi MuddyWater e monitoron me kujdes çdo raport dhe mesazh të ekspertëve të sigurisë kibernetike të publikuar për ta, madje fillimisht linin flamuj të rremë për të përçarë hetuesit. Për shembull, sulmet e tyre të para i mashtruan ekspertët, pasi u zbulua përdorimi i DNS Messenger, i cili zakonisht lidhej me grupin FIN7. Në sulme të tjera, ata futën në kod rreshta në mandarin.
Për më tepër, grupi e pëlqen shumë të lërë mesazhe për hetuesit. Për shembull, ata nuk ishin të kënaqur që 'Laboratori Kaspersky' në renditjen e tij të kërcënimeve për vitin e vendosi MuddyWater në vendin e tretë. Në të njëjtën kohë, dikush – presumtivisht grupi MuddyWater – publikoi në YouTube një PoC të një eksploiti që çaktivizonte antivirusin 'LK'. Ata gjithashtu lanë një koment në artikull.
Screenshotet e videos që çaktivizon antivirusin e 'Laboratorit Kaspersky' dhe komenti nën të:
Aktualisht është e vështirë të jepet një përfundim njëanshëm mbi lidhjen me "Nima Nikjoo". Ekspertët e Group-IB po shqyrtojnë dy versione. Nima Nikjoo, në të vërtetë, mund të jetë një haker nga grupi MuddyWater, i cili është bërë i njohur për shkak të kujdesit të pakët dhe aktivitetit të tij të lartë në internet. Alternativa tjetër është që ai të jetë "ekspozuar" në mënyrë të qëllimshme nga pjesëtarë të tjerë të grupit, për të shpëtuar nga dyshimet. Në çdo rast, Group-IB po vazhdon hetimin e saj dhe do të njoftojë rreth rezultateve të tij.
Sa i përket APT-ve iraniane, pas një serie rrjedhjesh, atyre probable iu pret një "analizë" e rëndë — hackerët do të detyrohen të ndryshojnë ndjeshëm mjetet e tyre, të pastrojnë gjurmët dhe të gjejnë në radhët e tyre mundësitë "tradhtare". Ekspertët nuk përjashtuan se ata mund të marrin madje një pushim, por pas një intervali të vogël, sulmet e APT-ve iraniane filluan sërish.
Burimi: habr.com
