Хакерската група за кибершпионаж APT42, свързвана с Иран, разшири своите фишинг операции чрез изследвания, подпомогнати от изкуствен интелект, убедителни профили и по-устойчива версия на своя зловреден код TAMECAT.

Кампанията е насочена срещу висши правителствени и военни представители, експерти по политиките и в някои случаи членове на семействата на ключови личности.

Вместо да разчита на голям обем съмнителни имейли, групата изгражда доверие чрез реалистични покани, продължителни разговори и съобщения, изпратени през лични имейли, корпоративни профили и WhatsApp.

Този подход прави дейността на иранската фишинг група APT42 по-трудна за откриване, преди жертвата да щракне върху връзка или да отвори документ.

Анализатори от DarkAtlas идентифицираха най-новата активност като комбинация от фишинг, базиран на изграждане на взаимоотношения, кражба на идентификационни данни и инсталиране на зловреден код.

DarkAtlas посочва в доклад, споделен с Cyber Security News (CSN), че групата използва генеративен изкуствен интелект за проучване на целите, създаване на достоверна самоличност, превод на съобщения, разработване на код и подобряване на стръвта за социално инженерство.

Резултатът е кампания, която може да открадне както идентификационни данни, така и дългосрочен достъп до устройството на жертвата. Последната активност на TAMECAT показва, че атакуващите не зависят само от един метод за доставка, един хостинг доставчик или един команден канал, за да поддържат операцията активна.

APT42 използва фишинг с изкуствен интелект и зловреден код TAMECAT

Кампанията SpearSpecter използва професионални теми като покани за конференции, интервюта и документи за срещи, за да се доближи до целите.

Съобщава се, че операторите прекарват дни или седмици в изграждане на доверие, преди да изпратят злонамерена връзка, което прави рисковете от целеви фишинг с AI по-трудни за идентифициране само по лоша граматика или общ текст.

При един от векторите на заразяване със зловреден код, жертвите са пренасочвани към страница, която задейства обработчика search-ms във Windows и ги кара да отворят File Explorer.

Ако потребителят потвърди заявката, Explorer се свързва с контролиран от атакуващия WebDAV споделен ресурс, където пряк път (shortcut), маскиран като PDF, чака да бъде изпълнен.

След това пряк път стартира Command Prompt, изтегля batch файл и използва PowerShell за извличане на допълнителни компоненти.

Тази верига отразява по-широката злоупотреба с доставка през Windows WebDAV, която може да направи отдалечените файлове да изглеждат по-малко съмнителни за потребителите, вярващи, че отварят нормален документ.

TAMECAT е повече от обикновен модул за изтегляне. Зловредният код може да събира бисквитки и идентификационни данни от браузъра, да търси файлове, да прави снимки на екрана, да осъществява достъп до данни от пощенски кутии в Outlook, да изпълнява команди, да пакетира открадната информация и да я изпраща през няколко канала, включително HTTPS, Discord и Telegram.

Възможността за събиране на бисквитки от браузъра създава сериозен риск за самоличността, тъй като само нулирането на паролата може да не премахне достъпа на киберпрестъпниците.

Организациите трябва да прекратят активните сесии и да обновят токените за достъп, да прегледат съхранените в браузъра идентификационни данни и да разследват съмнителни влизания след предполагаема инфекция.

Фишинг дейността на APT42 включва и страници за събиране на идентификационни данни, които имитират облачни услуги за документи.

В операция от март 2026 г. легитимен PDF файл, хостван в OneDrive, е използван първоначално за изграждане на доверие, докато последваща връзка е пренасочвала целта към контролирана от атакуващите страница за вход – тактика, подобна на скорошните атаки за кражба на данни през OneDrive.

Екипите по сигурност трябва да преглеждат целия разговор, вместо да третират легитимната първа връзка като доказателство, че изпращачът е безопасен.

Внезапно преминаване от личен имейл към корпоративен имейл или WhatsApp, променено местоназначение на документ или искане за повторно влизане в профила трябва да задействат проверка през независим канал.

Мониторингът на крайните точки трябва да се фокусира върху свързани събития: браузър, отварящ search-ms, rundll32.exe, използващ davclnt.dll за създаване на WebDAV достъп, отдалечен LNK файл, стартиращ cmd.exe, и curl или PowerShell, извличащи съдържание.

Тази последователност предоставя по-силно предупреждение отколкото домейн, файлов хаш или събитие на процес, разглеждани самостоятелно.

Потребителите с висок риск трябва да използват устойчива на фишинг многофакторна автентификация (MFA), като ключове за сигурност FIDO2 или passkeys, докато организациите трябва да деактивират остарелите методи за автентификация, където е възможно.

Екипите трябва също така да следят за необичайни правила в входящата поща, промени в пренасочването, нови OAuth разрешения, промени в методите за възстановяване и повторно използване на сесийни токени след съмнителни комуникации.

Кампанията показва как търпеливото социално инженерство и адаптивният зловреден код могат да работят заедно срещу цели, чиито профили и устройства съдържат чувствителна информация.

Защитниците трябва да комбинират история на имейлите, телеметрия на крайните точки, логове за идентичност и разузнаване на инфраструктурата, за да определят дали даден опит за подход се е превърнал в компрометиране.

Индикатори за компрометиране (IoCs):

Забележка: IP адресите и домейните са умишлено деактивирани (напр. [.]), за да се предотврати случайно разрешаване на имена или хипервръзки. Активирайте ги отново само в рамките на контролирани платформи за разузнаване на заплахи като MISP, VirusTotal или вашата SIEM система.