Iransk cyberkampanj sprider övervakningsverktyg via falska VPN-appar

En ny hotanalys från Recorded Futures forskningsenhet Insikt Group pekar ut den Irananknutna hotaktören TAG-182 som ansvarig för en omfattande kampanj där det skadliga övervakningsverktyget MarkiRAT distribueras genom falska VPN- och mediaspelarprogram. Enligt rapporten riktas verksamheten främst mot persisktalande användare i Iran och mot iranska diaspora- och oppositionsnätverk utomlands.    

Analysen beskriver hur angriparna använder förfalskade Android-applikationer med namn som efterliknar legitima tjänster för att locka användare att installera skadlig kod. Bland de identifierade lockbetena finns falska versioner av VPN-tjänster och mediaspelare, vilka enligt forskarna används för att samla in information från infekterade enheter. Rapporten redovisar även ett antal domäner, IP-adresser, filhashar samt YARA- och Sigma-regler som kan användas för att identifiera och upptäcka aktiviteten.    

Recorded Future bedömer att kampanjen har tekniska likheter med tidigare aktivitet som kopplats till den iranska övervakningsgruppen Ferocious Kitten. Bland annat identifieras gemensamma användningsmönster för Windows-komponenten Background Intelligent Transfer Service (BITS), liknande filnamn och överlappande infrastruktur. Samtidigt framhåller rapporten att det ännu inte finns tillräcklig bevisning för att slå fast att grupperna organisatoriskt är identiska.    

Forskarna menar vidare att den partiella återställningen av internetåtkomsten i Iran kan innebära ett ökat fokus på digital övervakning av personer som uppfattas som regimkritiska. I rapportens framtidsbedömning beskrivs hur olika iranska säkerhetsorgan sannolikt kommer att fortsätta använda cyberövervakning som ett verktyg för att identifiera och följa oppositionella, aktivister och utlandsbaserade nätverk. Bedömningarna presenteras uttryckligen som analytiska sannolikhetsbedömningar och inte som fastställda fakta.    

Rapporten rekommenderar att organisationer begränsar installation av programvara från overifierade källor, övervakar misstänkt BITS-aktivitet, granskar klienter efter indikatorer kopplade till MarkiRAT samt inför de detektionsregler som publicerats i analysens bilagor. Säkerhetsansvariga uppmanas även att vara uppmärksamma på domäner som efterliknar etablerade teknikföretag och VPN-tjänster.    

Sammanfattning

Recorded Future bedömer att TAG-182 bedriver en riktad cyberövervakningskampanj där falska VPN- och mediaspelarappar används för att sprida MarkiRAT. Kampanjen riktas enligt rapporten främst mot persisktalande användare och iranska oppositionsmiljöer. Rapporten innehåller tekniska indikatorer och rekommendationer som ska hjälpa organisationer att identifiera och motverka hotet, samtidigt som forskarna betonar att vissa kopplingar mellan olika iranska hotaktörer fortfarande bygger på analytiska bedömningar snarare än slutgiltiga bevis.

Källförteckning

  • Recorded Future – Iran-Nexus TAG-182 Disseminates MarkiRAT Surveillance Tool

https://www.recordedfuture.com/research/iran-nexus-tag-182-disseminates-markirat-surveillance-tool

  • Recorded Future – Insikt Group Research

https://www.recordedfuture.com/research

  • MITRE ATT&CK Framework

https://attack.mitre.org

  • Amnesty International – Iran

https://www.amnesty.org/en/location/middle-east-and-north-africa/iran

  • CISA – Malware Analysis Resources

https://www.cisa.gov