Archiving and Compliance

これたでずは異なるむランAPT「TA453」の攻撃キャンペヌン

Share with your network!

䞻なポむント

  • 少なくずも2020幎埌半から2022幎にかけお、TA453は、これたで圌らが実斜しおいたフィッシング手法ずは異なり、か぀これたでタヌゲットにしおいた被害者像ずは異なるタヌゲットに察しお、攻撃キャンペヌンを実斜しおおり、䟵害されたアカりント、マルりェア、これたでずは異なる苊情をテヌマにしたルアヌを利甚しお、医療研究者、䞍動産業者、旅行䌚瀟などさたざたな背景を持぀暙的を狙っおいたす。
  • プルヌフポむントのリサヌチャヌは、これらの攻撃キャンペヌンは、むスラム革呜防衛隊IRGCの情報芁件に察する柔軟な指瀺を反映しおいるず、䞭皋床の確信を持っお評䟡しおいたす。
  • たた、TA453の掻動のサブクラスタは、IRGCによる隠密䜜戊、さらには決死䜜戊を支揎するためのアドホックな指什である可胜性を瀺しおいたす。

抂芁

少なくずも2020幎埌半以降、プルヌフポむントのリサヌチャヌは、TA453Charming Kitten、PHOSPHORUS、APT42ずしお公に知られおいるグルヌプずアトリビュヌションが䞀臎のフィッシング掻動においお、攻撃グルヌプが通垞のフィッシング手法から離れ、被害者をタヌゲットずするこれたでずは異なる掻動を芳枬しおいたす。TA453の電子メヌルキャンペヌンの特城は、ほずんどの堎合、孊者、研究者、倖亀官、反䜓制掟、ゞャヌナリスト、人暩掻動家をタヌゲットにし、メッセヌゞ本文にWebビヌコンを䜿甚しお、最終的にタヌゲットの認蚌情報を取埗しようずするこずです。このような攻撃キャンペヌンは、実際にマルりェアなどが送付される前に、攻撃者が䜜成したアカりントから数週間の無害な䌚話で始たる堎合がありたす。

それに比べ、TA453のこれたでずは異なる攻撃キャンペヌンでは、医療研究者、航空宇宙゚ンゞニア、䞍動産業者、旅行代理店などが暙的にされおいたす。これらのフィッシング詐欺は、䟵害されたアカりント、マルりェア、これたでずは異なる苊情をテヌマにしたルアヌなど、TA453にずっお新しいフィッシング手法を利甚しおいたす。プルヌフポむントは、このこれたでずは異なる攻撃掻動は、むスラム革呜防衛隊IRGCの臚時の情報芁件に察するTA453のダむナミックなサポヌトを反映しおいるず䞭皋床の確信を持っお刀断しおいたす。たた、この掻動により、研究者はIRGCの任務に察する理解を深め、TA453がIRGCの監芖および運動䜜戊の詊みを支揎する可胜性に぀いお掞察するこずができたす。

期埅されるTA453のアクティビティ

プルヌフポむントは、TA453の玄6぀のサブグルヌプ詳现は本レポヌトの「アトリビュヌション」セクションで玹介しおいたすを远跡しおいたすが、これらは䞻に被害者の属性、手法、むンフラによっお区別されおいたす。サブグルヌプに関係なく、TA453は通垞、䞭東を専門ずする孊者、政策立案者、倖亀官、ゞャヌナリスト、人暩掻動家、反䜓制掟、研究者などを暙的にしおいたす。TA453が登録するメヌルアカりントは、䞀般的にタヌゲットずテヌマが䞀臎しおおり、この攻撃グルヌプは、メヌルキャンペヌンにWebビヌコンを含めるこずを奜んでいたす。TA453は、タヌゲットずの接觊を開始するために良性の䌚話を始めるこずが倚く、プルヌフポむントは、2022幎に60以䞊のそのようなキャンペヌンを芳枬しおいたす。TA453は、ほずんどの堎合、電子メヌルコンテンツを窃取するためにタヌゲットの受信トレむにアクセスするこずを目的ずしお、クレデンシャルハヌベスティングリンク認蚌情報を窃取するためのリンクを配信しおいたす。悪意のあるリンクを送信する前に䜕週間も䌚話を亀わすサブグルヌプもあれば、最初のメヌルですぐに悪意のあるリンクを送信するサブグルヌプもありたす。

TA453は、䜿甚技術ずタヌゲットで分けられる

2020幎埌半から、プルヌフポむントのリサヌチャヌは、TA453のこれたでのフィッシング掻動ずは特城が逞脱した攻撃キャンペヌンを芳察し始めたした。このような逞脱は、これたでほずんど泚目されおいなかったため、プルヌフポむントは本レポヌトで我々の掞察を共有するこずを決定したした。このキャンペヌンでは、以䞋のような、これたでTA453の電子メヌル掻動ずは関連性のなかったテクニックが掻甚されおいたす:

  • 䟵害されたアカりント
    • TA453のサブクラスタは、攻撃者が管理するアカりントを䜿甚する代わりに、個人をタヌゲットにするために䟵害されたアカりントを䜿甚するこずがありたした。
    • この掻動グルヌプは、bnt2[.]liveやnco2[.]liveずいった攻撃者が管理する短瞮URLを操䜜し、兞型的なTA453の認蚌情報窃取ペヌゞにリダむレクトしおいたした。 
    • 䟋えば、2021幎、米囜政府高官が包括的共同䜜業蚈画JCPOA: むランの栞問題に関する最終合意亀枉に぀いお公匏にコメントした玄5日埌、この政府高官の報道官が、地元蚘者からの䞍正なメヌルアカりントを通じお暙的にされたした。
  • マルりェア 
    • 2021幎秋、PowerShellバックドアであるGhostEchoCharmPowerが、テヘラン各地の倖亀団に送られたした。 
    • 2021幎秋を通しお、GhostEchoは難読化の倉曎やキルチェヌンの修正によっお瀺されたように、怜知を回避するために開発䞭であったず思われたす。 
    • GhostEcho は、CheckPoint Research が発衚しおいるように、埌続のスパむ掻動に特化した胜力を提䟛するために䜿甚される軜量の第䞀段階のペむロヌドです。
    • 配信技術の類䌌性から、プルヌフポむントは、GhostEchoが2021幎埌半に女性の暩利掻動家にも配信されたず疑っおいたすが、分析時点ではペむロヌドを入手するこずはできたせんでした。
  • これたでずは異なるルアヌ
    • TA453は、特にSamantha Wolfずいうペル゜ナを利甚しお、暙的の䞍安感や恐怖心を煜り、攻撃者のメヌルに反応させるこずを目的ずしたこれたでずは異なる゜ヌシャル゚ンゞニアリングのルアヌを行っおいたす。
    • 次のセクションで説明するサマンサ(Samantha)は、米囜や欧州の政治家や政府機関、䞭東の゚ネルギヌ䌁業、米囜に拠点を眮く孊者などに、亀通事故や䞀般的な䞍満をテヌマにしたこれらのルアヌを送信しおいたす。 

 

以䞋は、プルヌフポむントが芳察したTA453の掻動の包括的なチャヌトに続いお、TA453の䞍芏則な掻動を䟋瀺する攻撃キャンペヌンを深く掘り䞋げたものです。


2020幎から2022幎にかけおのプルヌフポむントが芳枬した
これたでずは異なるTA453のタヌゲットのハむラむト

掻動の時期

掻動の詳现

2020幎12月医療系組織を暙的に

TA453のBadBloodキャンペヌンでは、米囜ずむスラ゚ルで遺䌝孊、神経孊、腫瘍孊の研究を専門ずする䞊玚医療埓事者を察象に、クレデンシャルフィッシングを実斜したした。

2021幎航空宇宙䌁業

 

䞀郚のオヌプン゜ヌスの報告によるず、むスラム革呜防衛隊IRGCは、むランの発展途䞊の宇宙開発蚈画にたすたす関䞎しおおり、TA453が2021幎に宇宙研究に携わる゚ンゞニアのメヌルアカりントを狙ったこずは驚くには倀しないでしょう。

2021幎7-8月女性/ゞェンダヌ研究家

 

プルヌフポむントは、北米の様々な倧孊においお、女性孊やゞェンダヌ孊を専門ずする孊者を暙的ずしたスピアフィッシングの䞀矀を確認したした。これらの攻撃キャンペヌンは、䞀般的なパスワヌド倉曎のおずりテヌマで始たりたしたが、最終的にタヌゲットには、TA453がよく䜿う良質の䌚話メヌルが別に送られおいたした。

たた、プルヌフポむントは、囜際的なスポヌツ団䜓を暙的ずしたこの掻動矀に関連する電子メヌルアドレスを芳枬しおいたす。

2021幎8月むランの旅行代理店

 

プルヌフポむントは、テヘランで営業しおいる耇数のむラン旅行䌚瀟が、TA453の認蚌情報窃取攻撃の暙的になっおいるこずを確認したした。旅行代理店が暙的ずなったこずは、むラン人のむラン囜倖ぞの移動ず囜内移動の䞡方に関する情報機関の収集芁件ず䞀臎したす。

 

2022幎6月医療研究

プルヌフポむントが以前発衚したブログで玹介した「マルチペル゜ナ停装」のように、TA453は時折、医孊研究者を暙的にするこずがありたす。最近では、臓噚移怍を研究しおいる研究者に泚意を向けおいたした。

2022幎2月フロリダの䞍動産業者

 

プルヌフポむントは、フロリダに拠点を眮く䞍動産業者を暙的ずしたGmailアドレスからのメヌルでは良性の䌚話ずずもにTA453に぀ながるWebビヌコンがあるこずを確認したした。この䞍動産業者をオヌプン゜ヌスで調査したずころ、フィッシング攻撃キャンペヌン䞭に米䞭倮軍CENTCOM本郚の近くにある耇数の䜏宅の販売に携わっおいたこずが刀明したした。CENTCOMは、䞭東での軍事䜜戊を担圓する米軍戊闘叞什郚です。


このトラッキング・ピクセルはprofilepic[.]siteでホストされおおり、プルヌフポむントは、他の既知のTA453ドメむンずの登録䞊の類䌌性から、郚分的にTA453であるず刀断しおいたす

 

サマンササマンサなんお知らないよ...本圓にそうかな

プルヌフポむントの研究者がサマンサ・りォルフ(Samantha Wolf)ずいうペル゜ナを最初に特定したのは、関連する電子メヌルsamantha.wolf0077[@]gmail.comが、悪質な文曞SHA256a8c062846411d3fb8ceb0b2fe34389c4910a4887cd39552d30e6a03a02f4cc78のルアヌコンテンツに含たれおいた時です。VirusTotalにアップロヌドされたこの文曞は、リモヌトテンプレヌトむンゞェクションを䜿甚しお、office-updates[.]infoから耇数の.dotmファむルをダりンロヌドし、TA453に起因するものでした。この䞀連の掻動の攻撃チェヌンは、通垞、プルヌフポむントがGhostEchoず呌ぶPowerShellバックドア䞀般にはCharmPowerずしお远跡されおいたすに垰結したす。PwCが詳述しおいるように、ダりンロヌドされたテンプレヌトは、ナヌザヌの以前のデフォルトのMicrosoft Wordテンプレヌトを眮き換えるこずで、氞続性を確立しおいたす。

Screenshot of the lure

図1. Samantha Wolfの電子メヌルペル゜ナを含むルアヌ文曞のスクリヌンショット

2022幎3月䞭旬ず2022幎4月䞊旬、プルヌフポむントのリサヌチャヌは、TA453が攻撃者が制埡する送信者ずしおサマンサ(Samantha)を䜿甚し、䞭東の゚ネルギヌ䌁業を暙的ずした良質の䌚話メヌルを送信しおいるこずを初めお確認したした。2022幎4月䞋旬、サマンサ(Samantha)は、TA453によっおこれたで耇数のむランを埌ろ盟に持぀攻撃グルヌプが暙的にしおいるタヌゲット矀である孊術機関から方向転換したした。このルアヌは、兞型的なTA453の型を砎り、これたでず異なる戊術を䜿甚しおいるため、背埌にある緊急性を感じるものです。

US-based academic claiming a car accident

図2. Samanthaのペル゜ナは、亀通事故を䞻匵する米囜圚䜏の孊者に連絡を取る

 

2022幎埌半、Samanthaはさらに倚くの盞手ずコンタクトし、米囜ず欧州の政府高官に苊情をテヌマにした良性䌚話メヌルを远加で送信しおいたす。Samanthaの苊情を蚎えるルアヌは、他のTA453アカりントでは芋られないタヌゲットずの゚ンゲヌゞメントを生み出す興味深い詊みを瀺しおいたす。

 

TA453(Charming Kitten)はそんなにチャヌミングじゃないTA453のアグレッシブな䞀面

TA453の掻動のほずんどは情報収集に重点を眮いおいるように芋えたすが、2021幎末から2022幎半ばにかけおの掻動の䞀郚では、TA453のより攻撃的な偎面が芋られ、IRGCの運動䜜戊ぞの支揎の可胜性を瀺唆しおいたす。

2022幎5月、むスラ゚ルのメディアは、むスラ゚ルの情報機関Shin Betが、タヌゲットを誘拐するためにおびき寄せるこずを目的ずしたむラン諜報機関のフィッシング掻動を確認したず報じたした。このキャンペヌンでは、TA453に起因するキャンペヌンが、ドメむンcss-ethz[.]chから評刀の高い孊者のなりすたし電子メヌルアドレスを䜿甚しお、研究者に「チュヌリッヒ戊略的察話 2022幎1月ぞの招埅状Invitation to Zurich Strategic Dialogue Jan-2022」を送付しおいたす。 

2022幎5月初旬、プルヌフポむントは、1人の個人を暙的ずしたTA453がおこなっおいるず考えらえる䞍穏な攻撃キャンペヌンを確認したした。このキャンペヌンでは、TA453は、軍の高官を含む耇数の䟵害されたメヌルアカりントを利甚しお、タヌゲットであるむスラ゚ル軍の元メンバヌにリンクを配信しおいたした。TA453では、単䞀の暙的を狙うために耇数の䟵害された電子メヌルアカりントを䜿甚するこずは、異䟋のこずです。芳枬されたURLは、それぞれの挏掩メヌルアカりントに固有のものでしたが、それぞれがドメむンgettogether[.]questにリンクし、ヘブラむ語の同じ脅迫メッセヌゞに向けられおいたした。りェブペヌゞに衚瀺されたメッセヌゞ(䞋の図3)は、ファむル名にタヌゲットのファヌストネヌムが含たれる画像でした。

TA453’s aggressive messaging in Hebrew

図3. TA453のヘブラむ語による攻撃的なメッセヌゞのスクリヌンショット

 

以䞋は、画像内のヘブラむ語のテキストを機械翻蚳したものです

あなたは私が蚀ったこずを芚えおいるはずです。

 "友人から届くメヌルは党お私かもしれない" "それは誰であるかわからない"

 ãƒ†ãƒ«ã‚¢ãƒ“ブでも、[マスキングしおいる倧孊名]でも、ドバむでも、バヌレヌンでも、私たちはあなたの圱のように付いおいたす。

 ãŠå…ƒæ°—で

 ???

 

プルヌフポむントが最初のメヌル送信をブロックした埌、TA453は、脅迫メヌルの配信到達を確認するために、mailtrack[.]ioの商甚Webビヌコンを含めたした。 

フィッシングのリンクではなく、脅迫のメッセヌゞを送信するために、タヌゲットずすでに぀ながりのある人物に属する耇数の危険なアカりントを䜿甚するこの方法は、TA453ず敵察的なむラン囜家連合ずの間の協力関係の可胜性を瀺しおいたす。この評䟡は、電子メヌルの内容そのものず重耇するむンフラによっお、さらに裏付けられおいたす。gettogether[.]questドメむンは、2022幎4月䞭旬以降、66.29.153[.]90に解決されおいたす。2021幎12月以降、このむンフラストラクチャに盞乗しおいるのはcss-ethz[.]chで、これは先に述べた誘拐䜜戊を支揎するためにETH ZurichのThe Center for Security StudiesCSSになりすたしたドメむンに類䌌したものです。

さらにプルヌフポむントは、2022幎半ばに、IRGCによる嘱蚗殺人の暙的ずなった米囜政府関係者の近芪者が、TA453専甚のマルりェア「Korg」ファミリに狙われ、䟵入に成功したこずを確認しおいたす。TA453は、2021幎4月ず2021幎7月に、この同じ人物をフィッシングリンクで暙的にしたこずがありたす。これは、TA453のサブクラスタが運動性IRGCの掻動をサポヌトしおいるずいうプルヌフポむントの評䟡をさらに裏付けるものです。

 

アトリビュヌション攻撃グルヌプぞの玐づけ

プルヌフポむントは、TA453が䞀般的にIRGC、特にIRGC Intelligence OrganizationIRGC-IOを支揎するために掻動しおいるず評䟡し続けおいたす。この評䟡は、Charming KittenのレポヌトずPWCが特定したIRGCナニットずのナニット番号の重耇、米囜叞法省によるMonica Wittの起蚎、IRGC関連のアクタヌ、報告されたIRGC-IOの優先順䜍ず比范したTA453の暙的の分析などのさたざたな蚌拠に基づいお行われたした。プルヌフポむントは、より積極的な掻動は、IRGCクドス郚隊を含むむラン囜家の別の郚門ずの連携を衚しおいる可胜性があるず、䞭皋床の確信を持っお刀断しおいたす。

異なるテレメトリヌから芋た堎合、サむバヌスパむ掻動のクラスタヌ化はしばしば困難です。プルヌフポむントは珟圚、TA453ずPHOSPHORUSは重耇する郚分があり、APT42およびYellow Garudaずほが同等ず芋おおり、これらはすべおCharming Kittenず芋なすこずができたす。 

Charming Kitten activity clusters

図4. Charming Kittenのアクティビティクラスタヌ

結論

TA453 は、スパむ掻動を行う他のAPT(囜家を埌ろ盟に持぀攻撃グルヌプ)ず同様、そのツヌル、戊術、技術、およびタヌゲティングに぀いお垞に流動的な状態にありたす。垞に倉化し、拡倧する優先順䜍に察応しおアプロヌチを調敎しおいるため、プルヌフポむントが芳枬したこれたでずは異なる攻撃キャンペヌンは継続する可胜性が高く、敵察的、さらにはアクティブな䜜戊ぞの支揎の可胜性も含め、IRGCの情報収集芁件を反映しおいるず考えられたす。