Обвързани с Иран хакери не разчитат единствено на шумни атаки, публично изтичане на информация или дефисване на уебсайтове.
Те тихо изграждат достъп в рамките на компании, облачни акаунти, доставчици на услуги и индустриални мрежи, който по-късно може да бъде използван за прекъсване на операциите по време на криза.
Дейността включва откраднати идентификационни данни, инструменти за отдалечено управление, фишинг на тема набиране на персонал и атаки срещу изложени в интернет индустриални системи.
Неотдавнашни доклади за пробиви в иранската инфраструктура, включващи задни врати (backdoors), показват как първоначалното установяване на контрол може да даде на атакуващите път към чувствителни системи и доверени администратори.
В доклад, споделен с Cyber Security News (CSN), SentinelOne посочва, че най-голямата опасност невинаги е незабавна разрушителна атака.
Тя се състои във възможността да се използва предварително придобит достъп за събиране на разузнавателни данни, кражба на данни, кампании за оказване на натиск или избирателно прекъсване на дейността при промяна на политическите условия.
Иранските хакери тихо изграждат достъп
Докладът описва тази стратегия като „възможност за избор на достъп“. Компрометиран акаунт, ИТ доставчик или инструмент за отдалечено администриране първоначално могат да се използват за шпионаж, но по-късно могат да се превърнат в начин за прекъсване на бизнес операциите.
Дейността, свързана с Иран, не трябва да се разглежда като една единствена обединена операция. Различните групи и публични персонажи имат отделни мисии, цели и нива на технически способности, дори когато техните кампании изглеждат свързани.
Групата Seedworm (известна още като MuddyWater), свързана с MOIS (Министерството на разузнаването и сигурността на Иран), е свързана с прониквания, засегнали американска банка, летище, неправителствени организации и израелския филиал на американски софтуерен доставчик.
Изследователите откриха множество задни врати и опит за трансфер на данни към търговско облачно хранилище, докато кампанията на Seedworm за злоупотреба с подписан софтуер подчертава постоянния фокус на групата върху дългосрочния достъп.
Докладът също така посочва дейността на Screening Serpens, която използва персонализирани примамки за набиране на персонал, за да разгърне инструменти за отдалечен достъп срещу цели в САЩ, Израел, ОАЕ и други страни от Близкия изток.
Тези примамки често са насочени към хора с доверени роли, при които един компрометиран акаунт може да разкрие вътрешни разговори, контакти и облачни ресурси.
Доставчиците на услуги са друг важен маршрут. Атакуващите могат да злоупотребят с достъп, който вече е предоставен на администратор, поддържаща компания, доставчик на идентичност или платформа за отдалечено управление, което прави строгия контрол за сигурност на отдалечения достъп от съществено значение за организациите, които зависят от външна ИТ поддръжка.
Индустриалните системи са подложени на натиск
Най-сериозните последици могат да възникнат, когато атакуващите достигнат до оперативните технологии (OT), включително системи, използвани от водоснабдителни дружества, енергийни доставчици, фабрики и държавни съоръжения.
В доклада се казва, че свързани с Иран субекти са насочили атаките си към свързани с интернет програмируеми логически контролери (PLC) на Rockwell Automation и Allen-Bradley, като някои инциденти са причинили прекъсване на работата и финансови загуби.
Тази заплаха не означава, че всяко изложено индустриално табло е напълно контролирано или че всяко публично твърдение е вярно.
Изследователите подчертават, че доказателствата трябва да разграничават видимостта на страница за вход, достъпа до интерфейс на живо, промяната на настройките и причиняването на реален ефект върху физическите процеси.
Все пак, изложените системи създават излишен риск. Последните предупреждения за слабости в индустриалните PLC, свързани с интернет, засилват необходимостта от премахване на директния достъп до глобалната мрежа, подмяна на идентификационните данни по подразбиране, налагане на устойчива на фишинг многофакторна автентификация и отделяне на бизнес мрежите от оперативния контрол.
Организациите трябва също така да ограничат достъпа на доставчиците по време, източник и роля; да наблюдават инженерните работни станции и индустриалните комуникации; и да съхраняват офлайн копия на одобрените конфигурации.
Системите за възстановяване трябва да се тестват отделно, тъй като резервните копия, които споделят едни и същи инструменти за идентичност или администратори с производствените мрежи, могат да се сринат по време на същия инцидент.
Операторите, свързани с Иран, вероятно ще продължат да събират разузнавателна информация, докато използват публични образи, за да усилват твърденията си, да изтичат материали и да създават натиск, преди техническото въздействие да бъде напълно разбрано.
Непосредственият приоритет за защитниците е да идентифицират доверените пътища за достъп сега, преди обикновеното компрометиране на акаунт да се превърне във военновременно средство за оказване на натиск.