Iraani sõda oli kestnud vähem kui 24 tundi, kui toimus ajalooline esmakordne sündmus: kaubanduslike andmekeskuste sihipärane ründamine.1. märtsil ründasid Iraani droonid kolme Amazon Web Services (AWS) rajatist Araabia Ühendemiraatides ja Bahreinis, häirides põhilist pilveinfrastruktuuri ja lülitades välja finantsrakendused ja ettevõtte tööriistad mitte ainult Pärsia lahe piirkonnas, vaid ka kaugel sellest piirkonnast. Rünnakud näitasid, et füüsiline kaugus konfliktipiirkonnast ei taga kaitstust kineetilise sõjapidamise mõjude eest.
Enamiku organisatsioonide jaoks avaldub aga vahetum oht küberruumis ja hõlmab igasuguseid ohuallikaid. Mõne tunni jooksul pärast USA ja Iisraeli28. veebruari operatsiooni „Epic Fury” („Roaring Lion”) mobiliseerusid Iraaniga seotud küberkurjategijad suures arvukuses – Palo Alto Networksi Unit 42 loendas üle 60 aktiivse Iraani-meelse häktivistide rühma. Samuti hoiatasid mõne tunni jooksul Ühendkuningriigi ja Kanada küberjulgeolekuasutused ohutaseme tõusust. Varsti järgnesid sarnased hoiatused ka Europolilt ja USA Sisejulgeolekuministeeriumilt.
Ohud ja ohuallikad
Kineetilise konflikti puhkemine laiendab sageli nii kaasatud küberkurjategijate arvu kui ka nende tegevuse ulatust. Esimesena tõuseb sageli esile häktivistide tegevus – lärmakas ja sageli uhkuse ja hooplemisega ümbritsetud. Paralleelselt või vahetult pärast seda toimuvad APT-operatsioonid (Advanced Persistent Threat), mis hõlmavad luuret ja esialgset juurdepääsu. Kui jalgealune on kindlustatud ja sihtmärgid kaardistatud, on loodud tingimused operatsiooni tegeliku eesmärgi saavutamiseks, olgu see siis spionaaž, häirimine, sabotaaž või muud eesmärgid.
Loomulikult ei ole piirid tingimata selged ja mõningaid taktikaid võib kasutada koos: veebisaidi rikkumine või jaotatud teenusetõkestamise (DDoS) rünnak, mis näib tüütu taseme häktivistliku operatsioonina, võib olla tahtlik tähelepanu kõrvalejuhtimine tegelikust rünnakust, mis kasutab sihtmärki vaikselt ära teise vektori kaudu.
Iraaniga seotud rühmitused kuuluvad maailma kõige aktiivsemate ja leidlikumate riigiga seotud rühmituste hulka ning nende ründavad kübervõimed ja tööriistad on viimasel ajal küpsenud. Oht on eriti terav organisatsioonidele, kellel on tarneahela suhted Lähis-Idas või muud sidemed selle piirkonnaga, rääkimata neist, kes sõltuvad seal asuvatest pilveteenustest.
Rühmituse CyberAv3ngers kampaania vee- ja reoveeettevõtete vastu USAs ja teistes riikides 2023. aastal illustreeris, kuidas seda sihtmärgistamise loogikat rakendatakse. Õõvastav sõnum, mille pahategija jättis rünnatud süsteemidele – „Teid on häkitud, maha Iisrael. Iga „Iisraelis valmistatud“ seade on CyberAv3ngersi seaduslik sihtmärk“ – kõlas nagu häktivistide tegevus, kuid selgus kiiresti, et rühmitus tegutses Iraani riigi juhtimisel. Sellisel häktivistide identiteedi ja riigiga seotud operatsioonide segunemisel, mille juured võivad ulatuda tagasi 2012. aasta Saudi Aramco intsidendini, on ka oma nimi:„faketivism“.
Erinevate rühmade operatsioonide kattuvus ulatub aga veelgi sügavamale. ESETi teadlased on varem dokumenteerinud tihedaid sidemeid mitme Iraaniga seotud APT-osaleja vahel. Eelkõige on MuddyWater teinud tihedat koostööd OilRigi alarühmaga Lyceum ning tegutsenud tõenäoliselt ka esmase juurdepääsu vahendajana (IAB) teistele Iraaniga seotud rühmadele.
Olukorda muudab veelgi segasemaks asjaolu, et nüüd on ilmselt mitmed Venemaa-meelsed häktivistide rühmad liitunud võitlusega Iraani toetuseks ning on teateid, et Iraaniga seotud rühmad suhtlevad IAB-dega Venemaa küberkuritegevuse foorumitel. See laiendab tõhusalt nii kättesaadavaid vahendeid kui ka saavutatavate sihtmärkide valikut. Kriitiline infrastruktuur on üks kõige ihaldatumaid „trofeesid” igasuguste vaenlaste jaoks, ning ESETi hiljutised telemeetriaandmed näitavad, et Iraaniga seotud osapooled sihtivad ebaproportsionaalselt palju insener- ja tootmisvaldkonnas tegutsevaid ettevõtteid.

Samuti on kättemaksu eesmärgil hävitamine tavaliselt prioriteetsem kui näiteks lunavara abil väljapressimine. Andmete kustutav pahavara on tänapäevaste konfliktiga seotud operatsioonide järjepidev tunnusjoon – Venemaaga seotud rühmitused on seda mustrit Ukrainas korduvalt demonstreerinud.
Kui tegemist on rünnakutega, mis annavad pahatahtlikele tegutsejatele palju kasu väikese kulutuse eest, on tarneahela ohustamine tavaliselt kõige levinum. Juba 2022. aastal dokumenteeris ESET Research, kuidas Iraaniga seotud Agrius-rühm kasutas tarneahela rünnaku kaudu hävitavat andmete kustutajat nimega Fantasy, mis kuritarvitas Iisraeli tarkvaraarendajat, tabades sihtmärke erinevates valdkondades ja kaugelt väljaspool Iisraeli. Tarneahela rünnaku mõju võib ulatuda organisatsioonideni, mida kunagi otseselt ei sihtitud ja millel pole konflikti suhtes mingit ilmset seost.
Sellega seotud risk puudutab hallatud teenuste pakkujaid (MSP) ja nende kliente. Samuti 2022. aastal dokumenteeris ESET kampaania, kus ründaja kompromiteeris MSP, et saada juurdepääs oma lõppsihtmärkidele. Neil ei olnud vaja sihtmärke otse infiltreerida; selle asemel lasid nad MSP juurdepääsuteedel enda eest töö ära teha. Kampaaniat korraldas küberluuregrupp MuddyWater, mis on viimasel ajal olnud Iraani APT-ringkondades tõeline jõud ja läbinud märkimisväärse arengu.
Varem tuntud oma lärmakate, automatiseeritud rünnakute poolest, kaldub MuddyWater nüüd üha enam salajasemate ja rafineeritumate operatsioonide poole, mis hõlmavad „käed-klaviatuuril” tegevusi sihtmärkide keskkondades. Sarnaselt mõnede teiste Iraaniga seotud rühmitustega on ka MuddyWater pöördunud tagasi läbiproovitud tehnika juurde, milleks on seadusliku kaugseire- ja haldustarkvara (RMM) kuritarvitamine. Sel viisil saab rühm sulanduda seaduslikku võrguliiklusse ja raskendada avastamist.
Rühmitus on tuntud ka selle poolest, et eelistab sisemist spearphishingut juba kompromiteeritud postkastidest – e-kirju kolleegi kontolt, mitte väliselt saatjalt –, millel on ilmselgetel põhjustel kõrge edukusmäär. Spearphishing -manused ja lingid on juba pikka aega olnud kõige populaarsemad esmase juurdepääsu tehnikad enamiku Iraaniga seotud APT-rühmade seas, sealhulgas OilRig ja APT33. Siiski ei ole ka teadaolevate tarkvarahaavatavuste ärakasutamine midagi ennekuulmatut, nagu näitas hiljutine Ballistic Bobcati kampaania.
MuddyWater on 2026. aastal endiselt väga aktiivne – eelmisel kuul tuvastasid Broadcomi Symantec ja Carbon Blacki turbeuurijad rühma mitme USA asutuse võrkudes, sealhulgas lennujaamas, pangas ja Iisraeliga seotud tarkvarafirmas. Siiski ei ole Iraaniga seotud osapoolte ründava kübertegevuse üldmaht seni üldiselt võrreldav ESETi uurijate poolt pärast7. oktoobri 2023. aasta rünnakut Iisraelile täheldatudtegevuse hooguga. See võib osaliselt olla Iraani suures osas ise kehtestatud, peaaegu täieliku interneti-katkestuse kõrvalmõju.
Igal juhul, nagu Google’i ohuanalüüsirühm (TAG) märkis oma analüüsis Iisraeli ja Hamasi vahelise sõja ümber toimunud kübertegevuse kohta,on „kübervõimekused […] esimene abinõu”. See tähelepanek on asjakohane ka täna – ja seda illustreeris esimene suur küberrünnak pärast sõja algust12. märtsil. Iraani-meelse häktivistide rühmituse Hamdala poolt USA meditsiinitehnoloogiaettevõttele Stryker korraldatud andmete kustutamise rünnak põhjustas väidetavalt ettevõtte süsteemide ülemaailmse seiskumise.

Vastupidavuse säilitamine: millele keskenduda
Ohud ulatuvad opportunistlikest DDoS- ja veebilehe rikkumise kampaaniatest sihtotstarbeliste andmete kustutamise rünnakute ja pikaajalise küberluure kaudu kuni tarneahela kahjustamiseni, mis ei säästa isegi organisatsioone, millel pole konfliktiga otsest seost. Allpool kirjeldatud meetmed on enamikule turvateenistustele tuttavad. Tähelepanu keskmes on kohad, kus Iraaniga seotud osapooled on varem nõrku kohti leidnud.
Teadke, mis on avatud
Alustage kõigi internetiga seotud asjade tuvastamisest ja turvaliseks muutmisest: kaugjuurdepääs, veebirakendused, VPN-väravad ja internetiga ühendatud OT/ICS-seadmed, kui teie organisatsioon selliseid süsteeme kasutab. Kõikidel seadmetel tuleks muuta vaikimisi määratud kasutajatunnused. Kui seade ei toeta tugevat autentimist, kaaluge, kas see peaks üldse olema ühendatud avalikku internetti.
CyberAv3ngersi 2023. aasta kampaania oli suunatud programmeeritavatele loogikakontrolleritele (PLC), millel olid endiselt tehase vaikimisi paroolid. CISA nõuandes käsitletakse kasutatud konkreetseid tehnikaid ja seda tasub üksikasjalikult läbi vaadata, kui teie organisatsioon kasutab tööstuslikke juhtimissüsteeme.
Piirake rünnakupinda
OT/ICS-keskkonnad kujutavad endast erilist väljakutset: seadmed, mis on paigaldatud aastakümneid tagasi, ilma turvanõudeid silmas pidades, ja mida harva inventeeritakse. Vaikimisi kasutajatunnused ja internetiga ühendatus on kõige ilmsemad probleemid, kuid laiem probleem on see, et paljusid neist süsteemidest ei ole kunagi kavandatud turvaliseks pärast paigaldamist.
Ühendage OT/ICS-seadmed avalikust internetist lahti, kui see on operatiivselt teostatav. Rakendage võimaluse korral kõiki kättesaadavaid parandusi, kuna haavatavad internetiga ühendatud seadmed on endiselt üks usaldusväärsemaid sissepääsupunkte ründajatele. Kui see ei ole võimalik, rakendage võrgusegmentatsiooni IT- ja OT-keskkonna vahel ning kehtestage tööstusprotokollide käitumise baasjooned, et ebanormaalne liiklus saaks käivitada hoiatusi.
Täitke lüngad
Enamik Iraani riigi toetusel tegutsevaid rühmitusi on keskendunud järjekindlalt kasutajate identiteedi kaaperdamisele. 2024. aasta oktoobris avaldatud CISA, FBI ja NSA ühisteates kirjeldati aastapikkust kampaaniat, mille raames Iraani ründajad kasutasid paroolide laialipaiskamist ja mitmefaktorilise autentimise (MFA) push-bombingut (kasutajate üleujutamist sisselogimispalvetega, kuni keegi neist heaks kiidab), et tungida sisse tervishoiu-, valitsus-, energia- ja IT-sektori organisatsioonidesse. Kui nad olid süsteemi sisse pääsenud, muutsid nad MFA registreeringuid, et tagada püsiv juurdepääs, ja müüsid kogutud kasutajatunnuseid kuritegelikel foorumitel.
Selle ohu vastu võitlemiseks rakendage kõigis välisele keskkonnale avatud süsteemides phishing-kindlat MFA-d ja kontrollige olemasolevaid MFA-seadistusi ebaseaduslike registreeringute suhtes.
Kontrollige oma tarneahelat ja kolmandate osapoolte juurdepääsu
Kontrollige kõiki kolmandate osapoolte ja muid kaugjuurdepääsu kanaleid. Kuna sellised rühmitused nagu CyberAv3ngers otsivad spetsiaalselt Iisraelis toodetud OT-seadmeid, kontrollige, kas mõni teie seadmetest kuulub sellesse kategooriasse.
Kui kasutate MSP-teenuseid, uurige, kuidas nad tagavad oma kaugjuurdepääsuvahendite turvalisuse ja kas nad on konflikti valguses oma haavatavust üle vaadanud. MuddyWateri SimpleHelp-tööriista ärakasutamine MSP-teenusepakkujate juures näitas, et teie teenusepakkuja turvalisus on tegelikult osa teie rünnakupinnast.
Olge valvsad pettuste suhtes
Kuna MuddyWater ja teised rühmitused tuginevad sageli inimkeskse lähenemisviisile, eelkõige ohustatud sisekontodelt saadetud spearphishing-sõnumitele, peavad töötajad kontrollima kõiki taotlusi eraldi kanalite kaudu, eriti neid, mis hõlmavad kasutajatunnuseid, juurdepääsu muudatusi, kiireloomulisi „turbeuudiseid” ja kõike, mis viitab praegusele konfliktile.
Vaenlased kasutavad tavalisi AI-tööriistu mitte ainult nüanssiderohkete phishing-lõksude loomiseks, vaid ka muude sammude jaoks rünnaku elutsükli jooksul, sealhulgas haavatavuste uurimiseks ja pahavara arendamise toetamiseks.
Kaardistage oma pilvesõltuvused
Kaardistage, millistest tarkvara-teenusena (SaaS) pakkujatest te sõltute, ja uurige välja, kus nende infrastruktuur asub. Isegi kui teie töökoormust ei käivita Lähis-Idas, võivad teie pakkujad seda teha. Pärast AWS-i rünnakuid avaldasid mitmed tarnijad, sealhulgas Snowflake ja Red Hat, varundusnõuandeid, meenutades seega oma klientidele, et piirkondlikud pilvehäired levivad tarneahelas viisil, mis ei ole alati nähtav enne, kui midagi katki läheb. Näiteks AWS on selgesõnaliselt soovitanud klientidel, kellel on töökoormusi Lähis-Idas, need üle viia.
Valmistuge hävitamiseks, mitte ainult varguseks
Konfliktide läheduses toimuvate operatsioonide käigus eelistavad riigiga seotud osapooled pigem kustutustarkvara kui lunavara. Igal juhul veenduge, et vähemalt üks kriitiliste varukoopiate koopia on võrguühenduseta ja füüsiliselt eraldatud, mitte lihtsalt replikeeritud teise pilvepiirkonda, mis võib jagada samu aluseks olevaid sõltuvusi.
Testige, kas teie katastroofijärgse taastamise plaan hõlmab kogu piirkonna pilve katkestust, sest enamik plaane on koostatud ühe tsooni rikkeid silmas pidades. Oluline on kontrollida, et teie varukoopiad tegelikult taastuvad, sest kustutustarkvara ja muu pahavara on mõnikord suunatud just varukoopiasüsteemidele.
Kõik on lubatud
Ohupilt muutub konflikti arenedes jätkuvalt. Haktiivistide tegevus võib intensiivistuda või vaibuda, samas kui APT-operatsioonid liiguvad tavaliselt aeglasemalt ja tulevad päevavalgele hiljem. Selles keskkonnas saavad kõige paremini hakkama need organisatsioonid, kes olid juba enne ohu teravaks muutumist täitnud põhilised lüngad. Kui põhitööd (nagu varade inventuur) on veel tegemata, on praegune olukord piisav põhjus nende kiirendamiseks.
Kui teie organisatsioonil on juurdepääs parimatele ohuteabele ja uuringutele, on nüüd aeg neid tähelepanelikult jälgida.