Opération Gamework : Des chevauchements d’infrastructures ont été découverts entre BlueAlpha et les APT iraniens.
Plus tôt cette année, Insikt Group de Recorded Futurea publié une étude intitulée « acteur malveillant iranien amasse un vaste réseau d'infrastructures pour cibler des organisations saoudiennes », qui analysait l'infrastructure réseau d' acteur malveillant présumé, parrainé par l'État iranien. Nous avons continué à surveiller l'activité jusqu'à fin juillet 2019 en utilisant TTPs propriétaires, notamment l'analyse du trafic réseau Recorded Future et l'analyse de domaine Recorded Future .
Les sources de données comprenaient la plateforme Recorded Future®, la base de données DNSDB de Farsight Security, ReversingLabs, VirusTotal, Shodan et des sources courantes. Outils OSINT.
Le public cible de cette recherche comprend des professionnels de la sécurité et des professionnels de la renseignement sur les menaces qui manifestent un intérêt pour l’activité opérationnelle des réseaux informatiques des États-nations russes et iraniens.
Executive Summary
Au cours de l’année 2019, plusieurs cas documentés de groupes acteur malveillant russes ont détourné l’infrastructure iranienne, le plus récent étant le plus récent avec le National Cyber Security Center (NCSC) du Royaume-Uni et la National Security Agency (NSA) des États-Unis ayant publié conjointement un avis expliquant comment le groupe de menace Turla, attribué à la Russie, avait récupéré deux familles de malwares iraniens, probablement sans que l’Iran en soit informé.
Dans notre analyse, nous avons découvert des preuves d’un chevauchement dans l’infrastructure opérationnelle entre un acteur malveillant Insikt Group les traces de BlueAlpha et une activité présumée d’un État-nation iranien. Il existe un fort chevauchement entre BlueAlpha et les logiciels malveillants et infrastructures du groupe Gamaredon TTPs; par conséquent, nous évaluons avec une confiance modérée que BlueAlpha est un acteur malveillantparrainé par l’État russe. Notamment, le Service de sécurité d’Ukraine (SBU) a attribué le groupe de Gamaredon aux 16e et 18e divisions du FSB.
De plus, nous avons constaté davantage de chevauchements entre les infrastructures associées à plusieurs groupes de acteur malveillant iraniens bien documentés, dont APT33 (Elfin), APT35 (Charming Kitten) et MUDDYWATER. APT33 et APT35 sont considérés comme opérant conformément aux priorités stratégiques fixées par le Corps des gardiens de la révolution iranienne (CGRI) ; l’attribution organisationnelle à MUDDYWATER est moins claire à ce stade. Pour faciliter la compréhension, nous qualifierons le regroupement des infrastructures APT33, APT35 et MUDDYWATER comme le « nexus de l’Iran » dans ce rapport. Veuillez noter qu’à ce stade, nous n’évaluons pas que ces groupes forment un acteur malveillantiranien homogène unique, mais plutôt qu’ils présentent tous des TTPsremarquables qui se chevauchent.
Key Judgments
Nous continuons de découvrir des recoupements d'infrastructures entre plusieurs groupes acteur malveillant iraniens. Si l'on considère nos recherches antérieures sur l'approche hiérarchisée de l'administration opérationnelle cybernétique iranienne, nous estimons que les distinctions entre ces groupes acteur malveillant continuent de s'estomper, ce qui nous amène à envisager les hypothèses suivantes, qui ne sont pas mutuellement exclusives :
- Une certaine forme de chevauchement organisationnel est placée sur la gestion des ressources opérationnelles entre les groupes iraniens.
- Les recoupements indiquent que les groupes sont étroitement liés, partagent des ressources et travaillent peut-être tous pour la même organisation, que nous estimons être probablement le Corps des gardiens de la révolution islamique pour le lien APT33, APT35 et MUDDYWATER.
- Les chevauchements d'infrastructures indiquent une possible erreur de classification des groupes acteur malveillant iraniens, ou suggèrent que ces groupes ont évolué de telle sorte que les classifications précédentes peuvent être inadéquates.
Dans deux cas distincts, nous avons identifié des caractéristiques de domaine uniques qui reliaient un domaine usurpant l'identité de la Saudi International Petrochemical Company et utilisé par le groupe acteur malveillant lié à l'Iran à l'infrastructure opérationnelle de l' acteur malveillant BlueAlpha, soupçonné d'être parrainé par l'État russe. Nous avons une grande confiance dans l'association de ces domaines et de l'activité opérationnelle qui leur est associée à BlueAlpha en 2019, ce qui suggère les hypothèses potentielles suivantes :
- BlueAlpha a imité les TTPs des groupes liés à l'Iran. Nous estimons qu'il s'agit d'un scénario probable étant donné les deux exemples récents (1, 2) très notables d' acteur malveillant affiliés au FSB détournant l'infrastructure APT iranienne.
- BlueAlpha a pris le contrôle de l'infrastructure de l'ancien groupe lié à l'Iran. Insikt Group estime que c'est également un scénario probable, étant donné que d'autres acteur malveillant affiliés au FSB, tels que Turla, ont démontré une capacité efficace à utiliser de fausses alertes.
- Le groupe Iran-nexus a imité le groupe Gamaredon TTPs. Insikt Group considère ce scénario comme peu probable, car cela nécessiterait un très haut degré de préparation technique et opérationnelle et constituerait une manœuvre à haut risque de la part du groupe iran-nexus afin de viser les intérêts ukrainiens.
- Une collaboration opérationnelle existe entre le groupe Iran-nexus et BlueAlpha. Bien que la collaboration sur la formation et le partage de TTPs soit plausible, un partage réel des infrastructures opérationnelles nécessiterait des efforts de déconfliction non triviaux pour garantir l’efficacité des opérations ciblées. Nous jugeons cela improbable.
Outlook
Le 21 octobre, le Centre national britannique de cybersécurité (NCSC) et l'Agence nationale américaine de sécurité (NSA) ont publié conjointement un avis décrivant comment le groupe de menaces attribué à la Russie, Turla, avait coopté deux outils iraniens, probablement à l'insu de l'Iran. Le NCSC et la NSA ont pu faire la distinction entre l'activité iranienne utilisant ces outils et l'activité de Turla sur la base de trois facteurs :
- Administration des infrastructures à partir d’adresses IP associées à Turla ou à l’Iran
- Le groupe Turla a cherché des portes dérobées associées à l’Iran
- Turla compromet l'infrastructure iranienne en déployant ses propres implants.
Les services de renseignement estoniens et le gouvernement tchèque attribuent l'attaque de Turla au Service fédéral de sécurité russe (FSB). Les services de sécurité ukrainiens ainsi que les chercheurs spécialisés dans le renseignement sur les menaces ont également attribué le groupe Gamaredon au FSB.
Dans nos recherches, nous avons observé un chevauchement important des infrastructures opérationnelles entre les groupes iraniens APT33, APT35 et MUDDYWATER. Nous estimons avec un degré de confiance modéré que les trois groupes sont probablement liés au Corps des gardiens de la révolution islamique (CGRI) et que le flou persistant des TTPs entre les trois groupes continuera probablement d'inhiber le regroupement des activités menaçantes émanant du CGRI.
Nous avons également mis en lumière des chevauchements importants entre l’infrastructure opérationnelle du groupe Iran-nexus et celle du groupe Gamaredon. Le nombre de domaines qui se chevauchent indique que nos observations constituent une différence majeure par rapport à l’activité Gamaredon précédemment rapportée. Ce départ était une cible apparente du Moyen-Orient, car Gamaredon avait généralement ciblé les intérêts ukrainiens par le passé. Pour cette raison, nous avons opté pour la désignation BlueAlpha pour le acteur malveillantprésumé d’État russe. Nous estimons que BlueAlpha et Gamaredon Group sont des groupes étroitement alignés avec des TTPs similaires et sont tous deux probablement liés au FSB russe. Insikt Group évalue que les groupes parrainés par l’État russe continueront de mener des opérations cybernétiques utilisant des TTPs tels que les faux drapeaux ou exploitant les infrastructures opérationnelles vulnérables d’autres acteur malveillant afin d’obscurcir les activités et d’entraver les efforts d’attribution.