Η APT42, μια ομάδα κατασκοπείας στον κυβερνοχώρο που συνδέεται με το Ιράν, έχει επεκτείνει τις δραστηριότητές της στο phishing με έρευνα υποβοηθούμενη από AI, πειστικά πρόσωπα και μια πιο ανθεκτική έκδοση του κακόβουλου λογισμικού TAMECAT.
Η εκστρατεία έχει στοχεύσει ανώτερους κυβερνητικούς και αμυντικούς αξιωματούχους, ειδικούς σε θέματα πολιτικής και, σε ορισμένες περιπτώσεις, μέλη της οικογένειας που συνδέονται με άτομα υψηλής αξίας.
Αντί να βασίζεται σε μεγάλους όγκους ύποπτων email, η ομάδα οικοδομεί εμπιστοσύνη μέσω ρεαλιστικών προσκλήσεων, εκτεταμένων συνομιλιών και μηνυμάτων που αποστέλλονται μέσω προσωπικού email, εταιρικών λογαριασμών και WhatsApp.
Αυτή η προσέγγιση καθιστά τη δραστηριότητα της ομάδας phishing του ιρανικού APT42 πιο δύσκολη να εντοπιστεί πριν ένα θύμα κάνει κλικ σε έναν σύνδεσμο ή ανοίξει ένα έγγραφο.
Οι αναλυτές στο DarkAtlas προσδιόρισαν την πιο πρόσφατη δραστηριότητα ως συνδυασμό phishing που βασίζεται σε σχέσεις, κλοπής διαπιστευτηρίων και παράδοσης κακόβουλου λογισμικού.
Το αποτέλεσμα είναι μια καμπάνια που μπορεί να κλέψει τόσο διαπιστευτήρια όσο και μακροπρόθεσμη πρόσβαση στη συσκευή του θύματος. Η πιο πρόσφατη δραστηριότητα TAMECAT της ομάδας δείχνει ότι οι εισβολείς δεν εξαρτώνται από μια μέθοδο παράδοσης, έναν πάροχο φιλοξενίας ή ένα κανάλι εντολών για να διατηρήσουν μια λειτουργία ζωντανή.
Το APT42 χρησιμοποιεί ηλεκτρονικό ψάρεμα υποβοηθούμενο από AI και κακόβουλο λογισμικό TAMECAT
Η καμπάνια SpearSpecter χρησιμοποίησε επαγγελματικά θέματα όπως προσκλήσεις συνεδρίων, συνεντεύξεις και έγγραφα συσκέψεων για την προσέγγιση στόχων.
Οι χειριστές φέρεται να ξόδεψαν μέρες ή εβδομάδες δημιουργώντας σχέσεις πριν στείλουν έναν κακόβουλο σύνδεσμο, καθιστώντας το ψάρεμα με δόρυ τεχνητής νοημοσύνης πιο δύσκολο να εντοπιστεί μόνο μέσω κακής γραμματικής ή γενικής διατύπωσης.
.webp)
Σε μια διαδρομή κακόβουλου λογισμικού, τα θύματα κατευθύνθηκαν σε μια σελίδα που ενεργοποίησε τον χειριστή αναζήτησης-ms των Windows και τους ζήτησε να ανοίξουν την Εξερεύνηση αρχείων.
Εάν ο χρήστης ενέκρινε την προτροπή, ο Explorer συνδέθηκε με ένα κοινόχρηστο στοιχείο WebDAV ελεγχόμενο από εισβολέα, όπου ένα αρχείο συντόμευσης μεταμφιεσμένο σε PDF περίμενε την εκτέλεση.
Στη συνέχεια, η συντόμευση ξεκίνησε τη γραμμή εντολών, κατέβασε ένα αρχείο δέσμης και χρησιμοποίησε το PowerShell για την ανάκτηση περαιτέρω στοιχείων.
Αυτή η αλυσίδα αντανακλά ευρύτερα την κατάχρηση παράδοσης Windows WebDAV που μπορεί να κάνει τα απομακρυσμένα αρχεία να φαίνονται λιγότερο ύποπτα στους χρήστες που πιστεύουν ότι ανοίγουν ένα κανονικό έγγραφο.
Το TAMECAT είναι κάτι περισσότερο από ένα απλό πρόγραμμα λήψης. Το κακόβουλο λογισμικό μπορεί να συλλέγει cookies και διαπιστευτήρια προγράμματος περιήγησης, να αναζητά αρχεία, να τραβήξει στιγμιότυπα οθόνης, να έχει πρόσβαση σε δεδομένα γραμματοκιβωτίου του Outlook, να εκτελεί εντολές, να συσκευάζει κλεμμένες πληροφορίες και να τις στέλνει μέσω πολλών καναλιών, συμπεριλαμβανομένων των HTTPS, Discord και Telegram.
Η δυνατότητα του προγράμματος περιήγησης-cookie δημιουργεί σοβαρό κίνδυνο ταυτότητας, επειδή η επαναφορά κωδικού πρόσβασης από μόνη της δεν μπορεί να αφαιρέσει την πρόσβαση ενός εισβολέα.
Οι οργανισμοί θα πρέπει να ανακαλούν ενεργές περιόδους σύνδεσης και να ανανεώνουν τα διακριτικά, να ελέγχουν τα διαπιστευτήρια που είναι αποθηκευμένα στο πρόγραμμα περιήγησης και να διερευνούν ύποπτες συνδέσεις μετά από μια ύποπτη μόλυνση.
Η ανίχνευση απαιτεί πλαίσιο
Η δραστηριότητα phishing του APT42 περιλαμβάνει επίσης σελίδες συλλογής διαπιστευτηρίων που μιμούνται υπηρεσίες εγγράφων cloud.
Σε μια επιχείρηση τον Μάρτιο του 2026, χρησιμοποιήθηκε πρώτα ένα καλοήθη PDF που φιλοξενείται από το OneDrive για την εδραίωση εμπιστοσύνης, ενώ ένας μεταγενέστερος σύνδεσμος ανακατεύθυνε τον στόχο σε μια ελεγχόμενη από τον εισβολέα σελίδα σύνδεσης, μια τακτική παρόμοια με τις πρόσφατες επιθέσεις phishing διαπιστευτηρίων OneDrive.
Οι ομάδες ασφαλείας θα πρέπει να ελέγχουν ολόκληρη τη συνομιλία αντί να αντιμετωπίζουν έναν νόμιμο πρώτο σύνδεσμο ως απόδειξη ότι ο αποστολέας είναι ασφαλής.
.webp)
Μια ξαφνική μετάβαση από το προσωπικό email στο εταιρικό email ή στο WhatsApp, έναν αλλαγμένο προορισμό εγγράφου ή ένα αίτημα για να συνδεθείτε ξανά θα πρέπει να ενεργοποιήσει την επαλήθευση μέσω ενός ανεξάρτητου καναλιού.
Η παρακολούθηση τελικού σημείου θα πρέπει να επικεντρώνεται σε συνδεδεμένα συμβάντα: ένα πρόγραμμα περιήγησης που ανοίγει το search-ms, το rundll32.exe που χρησιμοποιεί το davclnt.dll για τη δημιουργία πρόσβασης στο WebDAV, ένα απομακρυσμένο αρχείο LNK που εκκινεί το cmd.exe και την ανάκτηση περιεχομένου curl ή PowerShell.
Αυτή η ακολουθία παρέχει μια ισχυρότερη προειδοποίηση από έναν τομέα, κατακερματισμό αρχείου ή συμβάν διαδικασίας που προβάλλονται μόνοι.
Οι χρήστες υψηλού κινδύνου θα πρέπει να χρησιμοποιούν MFA ανθεκτικό στο phishing, όπως κλειδιά ασφαλείας ή κωδικούς πρόσβασης FIDO2, ενώ οι οργανισμοί θα πρέπει να απενεργοποιούν τον έλεγχο ταυτότητας παλαιού τύπου όπου είναι δυνατόν.
Οι ομάδες θα πρέπει επίσης να παρακολουθούν ασυνήθιστους κανόνες εισερχομένων, αλλαγές προώθησης, νέα δικαιώματα OAuth, αλλαγές στη μέθοδο ανάκτησης και επαναχρησιμοποίηση διακριτικού περιόδου σύνδεσης μετά από ύποπτες επικοινωνίες.
Η καμπάνια δείχνει πώς η υπομονετική κοινωνική μηχανική και το προσαρμόσιμο κακόβουλο λογισμικό μπορούν να συνεργαστούν ενάντια σε στόχους των οποίων οι λογαριασμοί και οι συσκευές διαθέτουν ευαίσθητες πληροφορίες.
Οι υπερασπιστές πρέπει να συνδυάσουν το ιστορικό email, την τηλεμετρία τελικού σημείου, τα αρχεία καταγραφής ταυτότητας και την ευφυΐα υποδομής για να καθορίσουν εάν μια απόπειρα προσέγγισης έγινε συμβιβαστική.
Δείκτες συμβιβασμού (IoCs):
| Τύπος | Δείκτης | Περιγραφή |
|---|---|---|
| Όνομα αρχείου | Document.pdf.lnk |
Συντόμευση Windows με θέμα PDF που χρησιμοποιείται στην αλυσίδα παράδοσης TAMECAT |
| SHA-256 | 783a55c215ff18ea618f5a63936e08044448901096ee4de2d23fcda740abe104 |
SHA-256 κατακερματισμός για Document.pdf.lnk |
| Τομέας/URL | cloudfilenow.online:8050/filebgeu/document.pdf.lnk |
Εξωτερική θέση σκηνής LNK |
| IP/URL | 107.189.25.188:8050/filebgeu/document.pdf.lnk |
Τοποθεσία σταδιοποίησης LNK που βασίζεται σε IP |
| Τομέας/URL | synctimenow.org:8050/filebgeu/document.pdf.lnk |
Θέση σταδιοποίησης LNK και παρατηρούμενος τομέας που δημιουργείται από DGA |
| Τομέας/URL | personal-store.netlify.app/yo3u |
Επιβεβαιωμένο τελικό σημείο παράδοσης LNK |
| Πεδίο ορισμού | projects-shared.netlify.app |
Επιβεβαιωμένος ελεγκτής TAMECAT και κεντρικός υπολογιστής παράδοσης μονάδας PowerShell |
| Τομέας/URL | projects-shared.netlify.app/Top4d |
Τελικό σημείο παράδοσης σταδίου DGA |
| Τομέας/URL | projects-shared.netlify.app/home |
Μονάδα αποτελεσμάτων-διαδρομή μεταφόρτωσης |
| SHA-256 | 5c38af2f39802c0362a72247bfd52a35e16b93f45dfe1a2b573a2e620c8d1189 |
Επιβεβαιώθηκε κατακερματισμός παρτίδας σταδίου |
| Όνομα αρχείου | 8.cmd |
Μαζικό αρχείο αποθηκεύεται και εκτελείται από το στάδιο LNK |
| Αξία παρακολούθησης | bgeuYESS |
Τιμή LNK POST |
| Κλειδί συνεδρίας | bgeu |
Θραύσμα κλειδιού συνεδρίας Batch και PowerShell |
| Παράμετρος HTTP | RNE2randomINE2 |
Τιμή φόρμας που χρησιμοποιείται για να ζητηθεί το στάδιο παρτίδας DGA |
| Πεδίο HTTP | N |
Πεδίο φόρμας εργασιών Base64 που χρησιμοποιείται από τον ελεγκτή παρτίδας |
| Πεδίο HTTP | Data |
Πεδίο φόρμας μεταφόρτωσης αποτελεσμάτων ενότητας |
| Όνομα αρχείου | TEMP.txt |
Προσωρινό αρχείο που χρησιμοποιείται από τη μονάδα PersistenceMonitor |
| Αξία μητρώου | systemUpdating |
Η τιμή RunOnce χρησιμοποιείται από το βιβλίο εργασίας με δυνατότητα μακροεντολής |
| Πεδίο ορισμού | hsta.xyz |
Βιβλίο εργασίας σκηνοθεσίας υποδοχής |
| Τομέας/URL | 1thebstack1.xyz/ApiSession |
Τελικό σημείο ελεγκτή PowerWindows |
| Διεύθυνση ηλεκτρονικού ταχυδρομείου | McManus.Michael@hotmail.com |
Λογαριασμός ελεγχόμενος από εισβολείς που υποδύεται έναν ερευνητή |
| Πεδίο ορισμού | transfergocompany.com |
Ανακατεύθυνση ελεγχόμενη από TA453 |
| Όνομα κεντρικού υπολογιστή | fileportalshare.netlify.app |
Σελίδα συλλογής διαπιστευτηρίων με θέμα το OneDrive |
| SHA-256 | 16db04b632668dae081359fc07c97e5a9b79dad61713642e48b494aa6b7828be |
Καλοήθης δέλεαρ PDF hash |
| SHA-256 | 114706e160803e8c7a52718ffcbbe821dbc31a367f543aebc9a69f78c9589405 |
Applications μονάδα μέτρησης |
| SHA-256 | e15ae10a292d13b866b320ce31603fe1d278102ea13feeffd160844e73a7ffad |
InveProcesse μονάδα μέτρησης |
| SHA-256 | dcf42e20f7c1b0ee3860586e62cd19bf99318165e27cc113ecbc016d857936bc |
Persistencebootstrap μονάδα μέτρησης |
| SHA-256 | 02a2388a5e08545b513e6dd24cfc5d93cb6456bd9207e7e3900d81b9a22643ed |
RetstagDGA στάδιο παρτίδας |
| SHA-256 | 2a286e342929d7f8fdb45ed80e21f864c7e3273898eeb6df587deeb0b0f97b31 |
Στοιχείο επιμονής του Telegram |
| SHA-256 | c308b143c8b8ae1d6c9e0305199eda73e80b8c3855ef3ba8ec7d79e7b4816336 |
RetconPersistenceMonitor μονάδα μέτρησης |
| SHA-256 | a951ea15ce178f258d97c78c66af97f394375b7c504831aefa4bf9383fd8331d |
ColAppNormal μονάδα μέτρησης |
| SHA-256 | 0b20c41fce4840fb897b49a93155a5ab7655197d84fe6aca93953b6da3d18c8e |
BeaPowtemconmaFileManager μονάδα μέτρησης |
| SHA-256 | 09fa558298d33756000ce86a93b9cabd0c291f06b1183a1301d848e74d589d37 |
ListsexccactoFobsCrawler μονάδα μέτρησης |
| SHA-256 | 36ed7f9f9324b5241b9bfd93afae426b288ac5b006be7297a2984f737b26bc0b |
SeaextepatDownload μονάδα μέτρησης |
| SHA-256 | 31ac4dfe2e95c9a8e921112428a7a6daea4e221bc6811ef1ae51bee987f02102 |
Λήψη παραλλαγής |
| SHA-256 | e3403602c46aa591958b3d8d1f04819cabad765386ee8b468e834b84f361c5e6 |
Λήψη παραλλαγής |
| SHA-256 | e4c279d206c0ce3fa6cd7852c3a8a1f77f75321653b05bd2083fb1081807cad9 |
RestartPC μονάδα μέτρησης |
| SHA-256 | a2a643147e077989f3b17b8e6824bfd13f1449b5e1452b218a992654f4fdcd13 |
Μονάδα PowerShell |
| Αντίστροφη χορδή | boJ-tratS |
Αντίστροφη συμβολοσειρά ενσωματωμένη στη λειτουργική μονάδα Normal |
Σημείωμα: Οι διευθύνσεις IP και οι τομείς είναι σκόπιμα αλλοιωμένοι (π.χ. [.]) για την αποφυγή τυχαίας επίλυσης ή υπερσύνδεσης. Re-fang μόνο σε ελεγχόμενες πλατφόρμες πληροφοριών απειλών όπως το MISP, το VirusTotal ή το SIEM σας.

