APT-C-23
APT-C-23 — это условное обозначение хакерской группировки, специализирующейся на кибершпионаже на Ближнем Востоке. Группа известна также под названиями Two-tailed Scorpion, Arid Viper и Desert Scorpion. Основной целью APT-C-23 являются военные, правительственные и дипломатические структуры, а также активисты и журналисты, преимущественно на территории Палестины, Израиля, Египта, Иордании, Ливана, Сирии, Турции и Саудовской Аравии. Деятельность группировки отслеживается и анализируется рядом компаний в сфере кибербезопасности, включая Trend Micro, Kaspersky и ESET.
История
Первые упоминания о деятельности APT-C-23 в открытых источниках относятся к 2014 году. Тогда исследователи из компании Trend Micro зафиксировали кампании, направленные на палестинские организации. В последующие годы группировка неоднократно меняла тактику, инструменты и векторы атак, адаптируясь к новым защитным мерам.
В 2017 году группировка была повторно описана под именем Arid Viper компанией Kaspersky. В отчёте отмечалось, что её атаки были нацелены на палестинские власти и связанные с ними структуры. В 2019 году ESET опубликовала исследование, в котором подробно описала новые вредоносные программы, используемые APT-C-23, в том числе для атак на мобильные устройства под управлением Android.
В 2020–2022 годах активность группировки возросла. Были зафиксированы кампании, направленные на израильские оборонные предприятия, а также на палестинских активистов и журналистов. В 2023 году появились данные о том, что APT-C-23 начала использовать более сложные методы обфускации кода и применяет легитимные облачные сервисы для управления командными серверами.
Цели и жертвы
APT-C-23 традиционно фокусируется на целях, связанных с палестино-израильским конфликтом и политической ситуацией на Ближнем Востоке. Основные категории жертв:
- Правительственные учреждения: министерства, ведомства, дипломатические представительства Палестины, Египта, Иордании и других стран региона.
- Военные структуры: подразделения армии обороны Израиля, палестинские силы безопасности, а также военные объекты в Сирии и Ливане.
- Политические партии и движения: как палестинские (например, ФАТХ, ХАМАС — движение признано террористическим и запрещено в РФ), так и оппозиционные группы в других странах.
- Активисты и журналисты: лица, освещающие события в регионе, правозащитники, блогеры.
- Образовательные учреждения: университеты и исследовательские центры, занимающиеся изучением Ближнего Востока.
Инструменты и методы
APT-C-23 использует широкий арсенал вредоносных программ, как для настольных операционных систем (Windows), так и для мобильных (Android). Основные инструменты:
Вредоносное ПО для Windows
- Micropsia — бэкдор, написанный на Delphi. Позволяет злоумышленникам загружать и выполнять файлы, делать скриншоты, собирать информацию о системе. Распространяется через фишинговые письма с вложениями (документы Word или PDF, содержащие макросы).
- OSX_OCEANLOTUS.D — бэкдор для macOS, обнаруженный в 2019 году. Используется в целевых атаках на активистов и журналистов.
- ViperRAT — бэкдор для Windows, обнаруженный в 2022 году. Отличается продвинутой системой обфускации и использует легитимные сервисы (например, Dropbox) для командования и управления (C2).
Вредоносное ПО для Android
- Android/SpyC23 — шпионское ПО, маскирующееся под легитимные приложения (мессенджеры, новостные агрегаторы, приложения для видеозвонков). После установки собирает контакты, SMS-сообщения, историю звонков, данные геолокации, а также может записывать аудио с микрофона и делать фото с камеры.
- FakeApp — поддельные версии популярных приложений (например, Telegram, WhatsApp), которые распространяются через сторонние сайты или фишинговые ссылки.
Методы распространения
- Фишинг: целевые письма, якобы от официальных организаций (например, от Министерства внутренних дел Палестины или израильских военных структур). В письмах содержатся ссылки на вредоносные файлы или вложения с макросами.
- Социальная инженерия: создание поддельных профилей в социальных сетях (Facebook, Twitter, LinkedIn) для установления доверия с жертвой и последующей отправки вредоносных ссылок.
- Взлом легитимных сайтов: компрометация веб-ресурсов, популярных среди целевой аудитории, с последующей установкой на них вредоносного кода (drive-by download).
Характерные особенности
- Целевая направленность: атаки всегда тщательно спланированы и нацелены на конкретных лиц или организации. Используются данные из открытых источников (OSINT) для персонализации фишинговых писем.
- Использование легитимных сервисов: для хранения вредоносных файлов и управления C2-инфраструктурой применяются облачные сервисы (Dropbox, Google Drive, Microsoft OneDrive), что затрудняет обнаружение.
- Постоянное обновление инструментов: группировка регулярно модифицирует свои вредоносные программы, добавляя новые функции обфускации, шифрования и анти-анализа.
- Связь с палестинским контекстом: многие атаки приурочены к политическим событиям (выборы, военные конфликты, переговоры). Вредоносные письма часто содержат темы, связанные с палестинской проблематикой.
Связь с другими группировками
Исследователи отмечают, что APT-C-23 имеет некоторые общие черты с другими группировками, действующими в регионе, в частности с Molerats (также известна как Extreme Jackal или Gaza Cybergang). Однако точная связь между ними не установлена. Некоторые специалисты полагают, что APT-C-23 может быть подгруппой или ответвлением Molerats, работающим под отдельным командованием.
Противодействие
Для защиты от атак APT-C-23 рекомендуется:
- Использовать многофакторную аутентификацию (MFA) для всех учётных записей.
- Обучать сотрудников правилам кибергигиены, особенно в части распознавания фишинговых писем.
- Регулярно обновлять программное обеспечение и операционные системы.
- Использовать антивирусные решения с функциями поведенческого анализа и обнаружения угроз на основе машинного обучения.
- Ограничить использование макросов в документах Microsoft Office.
- Для мобильных устройств — устанавливать приложения только из официальных магазинов (Google Play, App Store) и проверять разрешения, запрашиваемые приложениями.
Источники
- Trend Micro. «Operation DustySky: Targeted Attacks Against Palestinian Organizations» (2014).
- Kaspersky Lab. «Arid Viper: A New Threat Actor in the Middle East» (2017).
- ESET. «ViperRAT: A New Backdoor Used by APT-C-23» (2022).
- Trend Micro. «APT-C-23: Two-tailed Scorpion Strikes Again» (2023).
- Отчёты компании Group-IB о кибершпионаже на Ближнем Востоке (2020–2024).
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →