Иранская хак-группа MuddyWater использует нового вредоноса Small Sieve

Иранская хак-группа MuddyWater использует нового вредоноса Small Sieve

Власти США и Великобритании предупредили, что иранская хак-группа MuddyWater (она же Earth Vetala, MERCURY, Static Kitten, Seedworm и TEMP.Zagros) использует новую малварь в атаках, направленных на объекты критически важной инфраструктуры по всему миру, сообщает Хакер.

Целями атак группы становятся частные и государственные телекоммуникационные компании, оборонные предприятия, местные органы власти, нефтяные и газовые компании в Азии, Африке, Европе и Северной Америке.

Совместный отчет был опубликован Национальным центром кибербезопасности Великобритании (NCSC), Федеральным бюро расследований США (ФБР),  Киберкомандованием США (CNMF), Агентством инфраструктуры и кибербезопасности США (CISA), Агентством национальной безопасности США (АНБ).

«Участники MuddyWater могут предоставлять украденные данные и доступы как иранскому правительству, так и делиться ими с другими злоумышленниками в киберпространстве», — говорят аналитики.

Для своих кампаний группировка использует ряд разных вредоносов, включая PowGoop, Canopy/Starwhale, Mori, POWERSTATS, а также ранее неизвестную малварь для развертывания пейлоадов второго уровня в скомпрометированных системах, бэкдор-доступа, поддержания устойчивого присутствия в системе и хищения данных.

Среди описанных теперь агентствами США и Великобритании вредоносов выделяется ранее неизвестный бэкдор на Python, получивший название Small Sieve (применяется для обеспечения устойчивости), а также PowerShell- бэкдор, используемый для шифрования каналов связи с управляющими серверами.

Сообщается, что Small Sieve маскирует вредоносные исполняемые файлы, а также использует имена файлов и имена ключей реестра, связанные с Windows Defender, чтобы избегать обнаружения и помочь хакерам расширить присутствие в скомпрометированной сети.

«Small Sieve предоставляет [хакерам] базовые функции, необходимые для поддержания и расширения плацдарма в инфраструктуре жертвы, а также предотвращения обнаружения за счет использования кастомных схем обфускации кода и трафика, наряду с API для Telegram бота. В частности, маяки и постановка задач для Small Sieve работают через Telegram API поверх HTTPS, а данные проходят обфускацию с помощью техники hex byte swapping в сочетании с Base64», — гласит документ.

похожие материалы

Стрелочка
Стрелочка
Эксперт GSOC предупредил об использовании уязвимости в Windows Defender для атак на организации
Эксперт GSOC предупредил об использовании уязвимости в Windows Defender для атак на организации

Использование встроенного антивируса Windows Defender может нести серьёзные риски для корпоративных пользователей из-за обнаруженной уязвимости, позволяющей хакерам получать права администратора.

Формула обмана: BI.ZONE предупреждает о массовой фишинговой рассылке с обещанием легкого заработка
Формула обмана: BI.ZONE предупреждает о массовой фишинговой рассылке с обещанием легкого заработка

Эксперты BI ZONE Mail Security зафиксировали масштабную кибератаку на сотрудников российских компаний: только за последнюю неделю мая 2026 года злоумышленники разослали более тысячи фишинговых писем, спекулируя на теме пассивного дохода и инвестиций.

«У вас новое сообщение»: более половины россиян устают от постоянных уведомлений и нахождения в сети
«У вас новое сообщение»: более половины россиян устают от постоянных уведомлений и нахождения в сети

Подавляющее большинство опрошенных россиян согласны с тем, что цифровая среда упрощает их жизнь, а 90% уверены, что каждый человек должен уметь самостоятельно взаимодействовать с современными приложениями и сервисами.

«Ваша выплата выросла»: мошенники в Telegram предлагают деньги от имени портала «Работа России»
«Ваша выплата выросла»: мошенники в Telegram предлагают деньги от имени портала «Работа России»

Специалисты компании F6 выявили новую многоуровневую мошенническую схему в Telegram: злоумышленники используют страх граждан перед атаками беспилотников, чтобы в итоге втянуть их в фейковые розыгрыши и выманить деньги от имени государственного кадрового портала.