Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
In den letzten Wochen haben wir einen hartnäckigen und relativ diskreten Schauspieler im iranischen Cyberspace gesehen, bekannt als Indy (auch als Prince of Persia genannt), seine Art des Betriebs ändern, um seine Spuren besser zu decken, während er seine Befehls- und Kontrollinfrastruktur rekonstituiert. Das Auffallen ist nicht nur die technische Anpassung, sondern die Synchronisation mit der massiven Internet Blackout, die die iranische Regierung Anfang des Monats auferlegte, eine temporäre Koordinate, die hilft, die Reichweite des Staates hinter diesen Operationen zu verstehen. Um es in den Kontext zu setzen, berichteten internationale Medien über diese weit verbreitete Vernetzung im Land, die sowohl die Bürger als auch die Tätigkeit der lokalen Akteure im Netzwerk beeinflusste ( BBC)
Forscher der Firma SafeBreach dokumentierten, dass Indy zum ersten Mal seine C2-Server am 8. Januar aufhielt, ein Datum, das mit dem Beginn des Blackouts zusammenfällt. Diese Stille war nicht unbestimmt: die Gruppe wieder Aktivität Ende Januar, die Bereitstellung neuer Domains und Server eines Tages, bevor die Internet-Einschränkungen im Iran entlastet wurden. Dieses Zeitmuster liefert Beweismittel, die die staatliche Unterstützung oder Koordinierungshypothese hinter dieser Gruppe unterstützen, etwas Sicherheitsanalytiker seit Jahren verfolgen ( SafeBreach Bericht)

Indy ist keine neue Bedrohung: Sie ist seit Anfang der 2000er Jahre in Betrieb und hat sich auf Spionage- und Exfiltrationskampagnen spezialisiert, die auf bestimmte Menschen anstatt Massenoperationen abzielen. Seine technische Entwicklung in den letzten Monaten verdient Aufmerksamkeit: Die Tools namens Foudre und Tonnerre haben ständige Updates erhalten, und die neueste - eine Variante namens Tornado - beinhaltet hybride Kommunikationsmechanismen, die HTTP mit der Telegram API kombinieren, um Bestellungen und Exfilter-Daten zu erhalten.
Eine der anspruchsvollsten Nachrichten ist, wie sie Domainnamen für ihre Befehls- und Steuerserver generieren und beheben. Tornado verwendet zwei Methoden: einen DGA (Domain Generation Algorithm) Algorithmus, um dynamische Namen zu erzeugen und zusätzlich einen Mechanismus, der "fixierte" Namen von in einer Blockkette gespeicherten Daten erholt, eine Technik, die die C2-Infrastruktur ändern kann, ohne den Malware-Code zu ändern. Diese Art von Flexibilität erschwert die Arbeit der Verteidigungen, weil sie die Abhängigkeit von traditionellen Domain-Aufzeichnungen reduziert und die Widerstandsfähigkeit des Angreifers Netzwerk erhöht ( Sicherheit und Sicherheit)
Parallel nutzten die Betreiber eine Tagesanfälligkeit in WinRAR, um eine speziell konzipierte RAR-Datei zu verbreiten, die einmal auf der Opfermaschine ausgeführt wird, eine SFX-Datei mit dem Tornado Hintertürkern (unter anderen Komponenten) aufdeckt. Dieser Installer überprüft die Anwesenheit von bestimmten Antivirenprogrammen und, wenn Sie kein bestimmtes erkennen, schafft eine geplante Aufgabe, Persistenz zu erreichen und startet die DLL, die als Hintertür fungiert. Die Verwendung dieses Liefervektors zeigt eine klare Absicht, die Verpflichtungsraten durch eine in Desktop-Umgebungen weit verbreitete Betriebssystemsoftware zu erhöhen.
Ein neugieriges Puzzleteil ist die Abhängigkeit von Telegram als Kontrollkanal. In früheren Versionen haben Tonnerre und Tornado auf einen Bot und eine private Gruppe angewiesen, um Anweisungen zu senden und zu erhalten, ohne dass der Bot die Gespräche der Gruppe lesen muss, was eine bewusste Nutzung der Einschränkungen der Plattform zum Verstecken der Telemetrie nahelegt. Forscher schafften es, Nachrichten aus dieser privaten Gemeinschaft zu extrahieren und mit ihnen erholten sie exfiltrierte Dateien und Befehle, die für die Rekonstruktion von Angriffsketten und die Zuteilung bestimmter Lasten an den Schauspieler erlaubt. Um besser zu verstehen, wie die Angreifer Telegram Bots für kriminelle Zwecke verwenden, können Sie die Analyse von Forcepoint auf den Missbrauch dieser Plattform sehen ( Macht) sowie analytische Arbeiten darüber, wie Antwortteams Inhalte aus diesen Kanälen erholen konnten ( Checkmarx)
Unter den erkannten Artefakten ist ZZ Stealer, ein Infostealer, der als erste Stufe fungiert: es sammelt Daten aus der Umgebung, macht Screenshots und Exfilter Desktop-Dateien, und in einer bestimmten Reihenfolge lädt und führt eine zweite leistungsfähigere Phase. Ein Teil des beobachteten ausgefilterten Materials und der Infrastruktur hat eine technische Beziehung zu bekannten Malware-Varianten wie StormKitty, deren Code und Varianten in Analyse-Repositorien und Open Source-Projekten öffentlich überprüft werden können ( StormKitty in GitHub), und eine Beziehung wurde mit Paket Repository-Kampagnen (PyPI) beobachtet, die schädliche Paketnamen verwendet, um einen ZZ Stealer Installer, eine Form von Supply Chain Angriff auf Entwickler und automatisierte Systeme zu verbreiten.
Bei der Zuschreibung gibt es technische Zeichen, die auf Verbindungen zwischen Info und anderen iranischen Operationen hinweisen, obwohl einige Korrelationen schwächer sind als andere. Zum Beispiel, die Verwendung von ZIP-Dateien und Zugriffe durch direkte Windows-Zugriffe (LNK) und bestimmte PowerShell-Routinen erinnern Taktiken, die in Schauspielern wie Charming Kitten beobachtet werden, aber die Konvergenz der Werkzeuge nicht der einzigartigen Identität: im Cyberspace werden die Techniken repliziert und angepasst.

Welche Lehren sollten Verteidigungsteams zeichnen? Erstens, die Notwendigkeit, nicht-konventionelle C2-Kanäle als Messaging-Dienste von öffentlichen APIs angeboten zu überwachen. Traditionelle Verteidigungen, die nur auf IP-Blöcke oder Domain-Filterung konzentriert sind, sind unzureichend, wenn die Gegner DGA, Blockchain-Daten und Messaging-Plattformen verbindet. Zweitens bleibt der Schutz vor komprimierten Dateivektoren kritisch: Die Aufrechterhaltung der Dekompressionssoftware aktuell und die Umsetzung von Richtlinien, die die automatische Ausführung von SFX und anderen in heruntergeladenen Dateien enthaltenen Ausführbaren verhindern, reduziert das Risiko. Schließlich, Erkennung abnormaler Verhaltensweisen - Erstellen von programmierten Aufgaben, ungewöhnliche DLL-Last, HTTP-Verkehr auf neu registrierte Domains, oder Kommunikation zu Telegram API von Prozessen, die nicht - bietet wertvolle frühe Signale, um diese Angriffe zu blockieren.
Technische Berichte und Datensätze, die von Unternehmen wie SafeBreach und ergänzenden Analysen in der Gemeinschaft geteilt werden, sind wesentliche Ressourcen, um die Physiologie dieser Kampagnen zu verstehen und Regeln und Erkennungen zu aktualisieren. Für diejenigen, die in die oben genannte Forschung gehen wollen, lesen Sie SafeBreachs Bericht über Info ( Sicherheit und Sicherheit), die Analyse der Datenextraktion aus privaten Kanälen und PyPI-Kampagnen ( Checkmarx), und Dokumentation über den Missbrauch von Bots in Telegram durch Forcepoint ( Macht), zusätzlich zu dem öffentlichen Material zu den Familien der verwandten infostealers ( StormKit)
Kurz gesagt, die Entwicklung von Indy ist eine Erinnerung daran, dass staatlich unterstützte Gruppen technische Raffinesse, Kenntnisse öffentlicher Plattformen und politische Synchronisation kombinieren, um Auswirkungen und Ausdauer zu maximieren. Die Verteidigung erfordert nicht nur Technologie, sondern aktuelle Intelligenz, Zusammenarbeit zwischen Reaktionsteams und organisatorischen Politiken, die die Angriffsfläche gegen diese zunehmend kleinen und adaptiven Taktiken reduzieren.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...