Иранские хакеры действуют тише, чем принято считать. Вместо громких атак они годами сохраняют доступ к чужим системам, чтобы использовать его для шпионажа, давления или нарушения работы в подходящий момент.
К такому выводу пришли специалисты SentinelLABS, проанализировав киберактивность, связанную с Ираном, за первые месяцы конфликта. По их оценке, главная угроза исходит не от отдельных громких взломов, а от уже захваченных учётных записей, систем удалённого управления, облачных служб и подрядчиков с широкими полномочиями.
Иранские хакеры не представляют собой единую структуру. Операции проводят подразделения Министерства разведки и национальной безопасности, разведка Корпуса стражей исламской революции, киберподразделения КСИР, а также связанные с государством группы и независимые злоумышленники. У каждого участника свои задачи – от шпионажа и слежки за оппозицией до уничтожения данных и атак на промышленные системы.
Группировки MuddyWater, APT34 и APT42 чаще сосредоточены на скрытом сборе сведений. Для проникновения они используют поддельные предложения о работе, переписку от имени доверенных лиц, облачные учётные записи и доступ поставщиков технических услуг. Один захваченный почтовый ящик может раскрыть внутренние связи организации и помочь атаковать других сотрудников.
Отдельную роль играют публичные объединения Handala Hack Team, Homeland Justice и Karma. Специалисты считают их частью системы, связанной с иранскими спецслужбами. Такие группы не только публикуют украденные данные, но и угрожают сотрудникам компаний, завышают масштабы ущерба и пытаются управлять общественной реакцией.
В марте Handala заявила об атаке на производителя медицинского оборудования Stryker. Компания подтвердила перебои в работе служб Microsoft, которые затронули заказы, производство и поставки. Однако Stryker не подтвердила заявления хакеров об уничтожении большого числа устройств и массовой потере данных.
Реальную опасность представляют и атаки на промышленные системы. В апреле американские ведомства сообщили, что связанные с Ираном злоумышленники вмешивались в работу программируемых контроллеров Rockwell Automation и Allen-Bradley. Инциденты затронули государственные объекты, водоснабжение и энергетику, а в нескольких случаях привели к сбоям и финансовым потерям.
При этом доступ к панели управления ещё не доказывает, что хакеры смогли изменить физический процесс. Чтобы подтвердить серьёзные последствия, нужны журналы событий, показания операторов и данные оборудования. Иранские группы нередко публикуют изображения промышленных систем без доказательств реального управления ими.
SentinelLABS считает, что в ближайшее время иранские операторы продолжат красть учётные данные, взламывать облачные службы и использовать доверенный доступ подрядчиков. Масштабная атака на энергосистему США остаётся менее вероятным сценарием. Публичных доказательств подготовки к одновременному выводу из строя нескольких отраслей пока нет.
Специалисты советуют компаниям искать давно созданные точки доступа, проверять полномочия подрядчиков и отделять резервные системы от основной инфраструктуры. Именно обычная учётная запись с избыточными правами может превратить незаметный взлом в инструмент давления во время конфликта.
