Открыть сервис

APT-C-23

APT-C-23 — это условное обозначение хакерской группировки, специализирующейся на кибершпионаже на Ближнем Востоке. Группа известна также под названиями Two-tailed Scorpion, Arid Viper и Desert Scorpion. Основной целью APT-C-23 являются военные, правительственные и дипломатические структуры, а также активисты и журналисты, преимущественно на территории Палестины, Израиля, Египта, Иордании, Ливана, Сирии, Турции и Саудовской Аравии. Деятельность группировки отслеживается и анализируется рядом компаний в сфере кибербезопасности, включая Trend Micro, Kaspersky и ESET.

История

Первые упоминания о деятельности APT-C-23 в открытых источниках относятся к 2014 году. Тогда исследователи из компании Trend Micro зафиксировали кампании, направленные на палестинские организации. В последующие годы группировка неоднократно меняла тактику, инструменты и векторы атак, адаптируясь к новым защитным мерам.

В 2017 году группировка была повторно описана под именем Arid Viper компанией Kaspersky. В отчёте отмечалось, что её атаки были нацелены на палестинские власти и связанные с ними структуры. В 2019 году ESET опубликовала исследование, в котором подробно описала новые вредоносные программы, используемые APT-C-23, в том числе для атак на мобильные устройства под управлением Android.

В 2020–2022 годах активность группировки возросла. Были зафиксированы кампании, направленные на израильские оборонные предприятия, а также на палестинских активистов и журналистов. В 2023 году появились данные о том, что APT-C-23 начала использовать более сложные методы обфускации кода и применяет легитимные облачные сервисы для управления командными серверами.

Цели и жертвы

APT-C-23 традиционно фокусируется на целях, связанных с палестино-израильским конфликтом и политической ситуацией на Ближнем Востоке. Основные категории жертв:

  • Правительственные учреждения: министерства, ведомства, дипломатические представительства Палестины, Египта, Иордании и других стран региона.
  • Военные структуры: подразделения армии обороны Израиля, палестинские силы безопасности, а также военные объекты в Сирии и Ливане.
  • Политические партии и движения: как палестинские (например, ФАТХ, ХАМАС — движение признано террористическим и запрещено в РФ), так и оппозиционные группы в других странах.
  • Активисты и журналисты: лица, освещающие события в регионе, правозащитники, блогеры.
  • Образовательные учреждения: университеты и исследовательские центры, занимающиеся изучением Ближнего Востока.

Инструменты и методы

APT-C-23 использует широкий арсенал вредоносных программ, как для настольных операционных систем (Windows), так и для мобильных (Android). Основные инструменты:

Вредоносное ПО для Windows

  • Micropsia — бэкдор, написанный на Delphi. Позволяет злоумышленникам загружать и выполнять файлы, делать скриншоты, собирать информацию о системе. Распространяется через фишинговые письма с вложениями (документы Word или PDF, содержащие макросы).
  • OSX_OCEANLOTUS.D — бэкдор для macOS, обнаруженный в 2019 году. Используется в целевых атаках на активистов и журналистов.
  • ViperRAT — бэкдор для Windows, обнаруженный в 2022 году. Отличается продвинутой системой обфускации и использует легитимные сервисы (например, Dropbox) для командования и управления (C2).

Вредоносное ПО для Android

  • Android/SpyC23шпионское ПО, маскирующееся под легитимные приложения (мессенджеры, новостные агрегаторы, приложения для видеозвонков). После установки собирает контакты, SMS-сообщения, историю звонков, данные геолокации, а также может записывать аудио с микрофона и делать фото с камеры.
  • FakeApp — поддельные версии популярных приложений (например, Telegram, WhatsApp), которые распространяются через сторонние сайты или фишинговые ссылки.

Методы распространения

  • Фишинг: целевые письма, якобы от официальных организаций (например, от Министерства внутренних дел Палестины или израильских военных структур). В письмах содержатся ссылки на вредоносные файлы или вложения с макросами.
  • Социальная инженерия: создание поддельных профилей в социальных сетях (Facebook, Twitter, LinkedIn) для установления доверия с жертвой и последующей отправки вредоносных ссылок.
  • Взлом легитимных сайтов: компрометация веб-ресурсов, популярных среди целевой аудитории, с последующей установкой на них вредоносного кода (drive-by download).

Характерные особенности

  • Целевая направленность: атаки всегда тщательно спланированы и нацелены на конкретных лиц или организации. Используются данные из открытых источников (OSINT) для персонализации фишинговых писем.
  • Использование легитимных сервисов: для хранения вредоносных файлов и управления C2-инфраструктурой применяются облачные сервисы (Dropbox, Google Drive, Microsoft OneDrive), что затрудняет обнаружение.
  • Постоянное обновление инструментов: группировка регулярно модифицирует свои вредоносные программы, добавляя новые функции обфускации, шифрования и анти-анализа.
  • Связь с палестинским контекстом: многие атаки приурочены к политическим событиям (выборы, военные конфликты, переговоры). Вредоносные письма часто содержат темы, связанные с палестинской проблематикой.

Связь с другими группировками

Исследователи отмечают, что APT-C-23 имеет некоторые общие черты с другими группировками, действующими в регионе, в частности с Molerats (также известна как Extreme Jackal или Gaza Cybergang). Однако точная связь между ними не установлена. Некоторые специалисты полагают, что APT-C-23 может быть подгруппой или ответвлением Molerats, работающим под отдельным командованием.

Противодействие

Для защиты от атак APT-C-23 рекомендуется:

  • Использовать многофакторную аутентификацию (MFA) для всех учётных записей.
  • Обучать сотрудников правилам кибергигиены, особенно в части распознавания фишинговых писем.
  • Регулярно обновлять программное обеспечение и операционные системы.
  • Использовать антивирусные решения с функциями поведенческого анализа и обнаружения угроз на основе машинного обучения.
  • Ограничить использование макросов в документах Microsoft Office.
  • Для мобильных устройств — устанавливать приложения только из официальных магазинов (Google Play, App Store) и проверять разрешения, запрашиваемые приложениями.

Источники

  • Trend Micro. «Operation DustySky: Targeted Attacks Against Palestinian Organizations» (2014).
  • Kaspersky Lab. «Arid Viper: A New Threat Actor in the Middle East» (2017).
  • ESET. «ViperRAT: A New Backdoor Used by APT-C-23» (2022).
  • Trend Micro. «APT-C-23: Two-tailed Scorpion Strikes Again» (2023).
  • Отчёты компании Group-IB о кибершпионаже на Ближнем Востоке (2020–2024).

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →