След ударите срещу Иран кибероперациите, свързани с Техеран, засилват разузнавателната активност
Свързани с Техеран хакерски групи засилват дигиталното разузнаване и подготвят потенциални кибератаки след последните военни удари на САЩ и Израел срещу Иран. Според водещи компании за киберразузнаване ситуацията може да доведе до нова вълна от операции – от шпионаж до атаки срещу критична инфраструктура.
В резюме
-
Ирански хакерски групи засилват киберразузнаването след ескалацията в Близкия изток.
-
Наблюдава се вълна от твърдения за атаки от проирански хактивистки групи, включително DDoS и дефейс атаки.
-
Към момента няма доказателства за мащабни координирани операции, но експертите предупреждават за възможна ескалация.
-
Критичната инфраструктура и финансовият сектор остават основни потенциални цели.
Засилена активност на хактивистки групи
Според анализ на компанията за киберсигурност CrowdStrike в момента не се наблюдават мащабни държавно координирани киберкампании, но има рязко увеличение на активността на групи, свързани или симпатизиращи на Иран.
По думите на Адам Майерс, ръководител на операциите за противодействие на противникови заплахи в компанията, се наблюдава:
-
увеличен брой твърдения за кибератаки
-
операции тип DDoS (denial-of-service)
-
дефейс на уебсайтове
-
предполагаеми атаки срещу цели в Близкия изток, САЩ и части от Азия
DDoS атаките представляват опити за претоварване на уебсайтове с огромно количество изкуствен трафик, което води до временното им изключване от интернет.
Риск от атаки срещу критична инфраструктура
Експерти от индустрията предупреждават, че макар текущите инциденти да изглеждат предимно като психологически операции или демонстрации на сила, съществува риск от преминаване към по-сериозни действия.
Джон Хълткуист, главен анализатор в Threat Intelligence Group на Google, посочва, че Иран вероятно ще насочи усилията си към:
-
Съединените щати
-
Израел
-
държавите от Съвета за сътрудничество в Персийския залив
Очаква се потенциалните цели да включват критична инфраструктура и леснодостъпни мишени, които могат да бъдат използвани за демонстрация на въздействие.
Преувеличени твърдения и психологически ефект
Според анализаторите Иран има смесен успех при провеждането на разрушителни кибератаки, като често се наблюдава тенденция към преувеличаване на резултатите.
Хълткуист отбелязва, че много от публичните твърдения за успешни атаки са част от информационна стратегия, насочена към засилване на психологическия ефект.
Въпреки това, експертите подчертават, че дори ограничени операции могат да имат сериозни последствия за отделни компании или организации.
Ограничена видимост за текущите операции
Анализатори от Recorded Future съобщават, че засега няма потвърдени атаки срещу американски правителствени институции или критична инфраструктура, които да бъдат директно приписани на ирански групи.
В същото време ситуацията е усложнена от няколко фактора:
-
масови прекъсвания на интернет в Иран
-
използване на киберпроксита и посреднически групи
-
възможна временна отбранителна позиция на иранските кибероператори
Тези фактори ограничават възможността за точна оценка на текущата активност.
Потенциални атаки срещу индустриални системи
Според анализ на компанията Flashpoint критичната икономическа инфраструктура в световен мащаб се превръща в основна цел за групи, свързани с Иран.
Прокси хактивистки групи вече са заявили, че са компрометирали системите за управление на голяма йорданска компания за зърнени силози.
Сред предполагаемите действия са:
-
манипулиране на температурни контролни системи
-
намеса в системите за измерване и претегляне
Все още няма потвърждение дали тези твърдения са реални.
Предупреждение към международните компании
Кристофър Бърджис, бивш служител на ЦРУ и експерт по киберсигурност, предупреждава, че всяка американска мултинационална компания може да се превърне в цел.
Той подчертава необходимостта организациите да планират сценарии за прекъсване на критични услуги.
Сред основните въпроси, които компаниите трябва да разгледат, са:
-
какво ще се случи, ако офисите им в Близкия изток останат без електричество, вода или комуникации за две седмици
-
как ще функционират международните операции при прекъсване на инфраструктурата
Натиск върху американската киберзащита
Потенциалната киберескалация се случва в момент, когато киберзащитният капацитет на САЩ е под натиск.
Агенцията за киберсигурност и инфраструктурна сигурност (CISA), която е част от Министерството на вътрешната сигурност, работи със значително намален персонал, вследствие на бюджетни и административни ограничения.
Според публични изявления агенцията функционира с около 38% от обичайния си персонал, което поражда опасения относно готовността за реакция при сериозни киберинциденти.
Ескалацията на конфликта в Близкия изток увеличава вероятността от кибероперации като форма на асиметричен отговор. Макар настоящата активност да е ограничена предимно до хактивистки кампании и психологически операции, експертите предупреждават, че ситуацията може бързо да се промени.
Критичната инфраструктура, индустриалните системи и международните компании остават ключови потенциални цели, което прави готовността за киберзащита от стратегическо значение в настоящата геополитическа обстановка.









