Іранська група BladedFeline атакує Ірак і Курдистан з бекдорами Whisper, Spearal та PrimeCache

6 червня 2025 1 хвилина Автор: Newsman

Урядові структури Іраку та Курдистанського регіону стали мішенню нової хвилі кібершпигунських атак, які пов’язують із групою BladedFeline — підкластером іранського APT-угруповання OilRig. Мета — довготривалий доступ до дипломатів і держструктур через складну мережу бекдорів та тунелювання.

Компанія ESET пов’язала групу BladedFeline з нещодавніми атаками на чиновників Іраку та КРГ (Курдистанський регіон Іраку). Зокрема, виявлено використання нових шкідливих програм — Whisper, Spearal, Optimizer та Python-імпланта Slippery Snakelet, а також PrimeCache — бекдора у вигляді модуля для сервера IIS.

  • Whisper спілкується з хакерами через пошту Microsoft Exchange, Spearal — через DNS-тунелі. Optimizer — оновлена версія Spearal. PrimeCache пасивно чекає на HTTP-запити зі спеціальними cookie, дозволяючи зловмисникам передавати команди і вивантажувати файли.
  • BladedFeline також використовує інструменти Laret і Pinar для тунелювання в мережі, а новий артефакт Hawking Listener, завантажений на VirusTotal у березні 2024 року, свідчить про подальше вдосконалення їхніх імплантів.

BladedFeline вперше зафіксована у 2017 році під час атак на KRG, а у 2023–2024 роках активізувалась, використовуючи власні бекдори в урядових мережах Іраку, Азербайджану та навіть телеком-мережах Узбекистану. Ряд їхніх інструментів збігається з тим, що використовує угруповання OilRig, яке вже багато років пов’язують з іранськими структурами.

BladedFeline — це не просто APT-група, а частина державного механізму Ірану з кіберспостереження та контролю регіону. Її фокус на Іраку та Курдистані пояснюється стратегічними інтересами: вплив на політику, дипломатію та доступ до нафтових ресурсів. У сучасному кіберпросторі навіть найдрібніші бекдори стають інструментом глобального тиску.

Інші статті по темі
Новини
Читати далі
Vodafone оштрафовано на 45 мільйонів € у Німеччині за порушення безпеки та конфіденційності
Vodafone оштрафовано на €45 мільйонів у Німеччині через порушення конфіденційності клієнтів та уразливість у системах автентифікації. Федеральний комісар із захисту даних BfDI виявив шахрайські дії партнерських агентів Vodafone.
20
Новини
Читати далі
США та Європа знищили один з найбільших кардинг-маркетплейсів Darknet
У червні 2025 року Міністерство юстиції США, разом із міжнародними партнерами, ліквідувало BidenCash — один з найбільших даркнет-маркетплейсів, що спеціалізувався на продажі викрадених кредитних карток, персональних даних та облікових записів.
18
Новини
Читати далі
США оголосили нагороду 10 млн $ за інформацію про розробника RedLine Malware — українця, що діє з росії
RedLine malware — найпоширеніший інфостілер, створений українцем Максимом Рудомйотовим, який після втечі до Росії продовжує керувати його інфраструктурою. США призначили нагороду $10 млн за інформацію про нього або його спільників, пов’язаних із державними кібератаками. Дізнайтесь, як RedLine працює, яку загрозу становить для критичної інфраструктури США та як уряд використовує Tor для анонімного збору розвідданих.
14
Знайшли помилку?
Якщо ви знайшли помилку, зробіть скріншот і надішліть його боту.
OSZAR »