MuddyWater прикрива кибершпионаж зад фалшива ransomware операция

Rapid7 свързва атаката с операции на иранското разузнаване

Киберинцидент, който първоначално изглеждал като стандартна ransomware атака на групата Chaos, всъщност е бил част от по-широка шпионска операция, свързана с иранската държавно подкрепяна група MuddyWater, известна още като Seedworm. Това показва нов анализ на Rapid7, според който атакуващите са използвали социално инженерство чрез Microsoft Teams, интерактивно screen sharing и кражба на идентификационни данни, преди да внедрят инструменти за отдалечен достъп като AnyDesk и DWAgent.

Според разследването използването на бранда Chaos ransomware е било умишлена операция тип „false flag“, целяща да прикрие реалните шпионски цели и да затрудни атрибуцията.

Следи към инфраструктура на иранското разузнаване

Rapid7 открива няколко технически съвпадения, които свързват кампанията с предишна инфраструктура на MuddyWater. Сред тях е използването на сертификата за цифрово подписване „Donald Gay“, който вече е бил асоцииран с операции, свързвани с иранското Министерство на разузнаването и сигурността (MOIS).

Разследващите са идентифицирали и command-and-control инфраструктура, припокриваща се с предишни кампании на групата.

Вместо масово криптиране на файлове, атакуващите са се фокусирали върху:

  • ексфилтрация на чувствителни данни;
  • манипулиране на MFA настройки;
  • поддържане на дългосрочен достъп в компрометираните среди;
  • използване на легитимни инструменти за дистанционно управление.

Chaos ransomware като прикритие за шпионаж

Според Александра Блия, специалист по Threat Intelligence в Rapid7, Chaos функционира като RaaS (Ransomware-as-a-Service) операция от февруари 2025 г., специализирана в атаки срещу големи организации с искания за откуп до 300 000 долара.

Въпреки името, групата няма връзка със стария Chaos malware builder от 2021 г. Според анализа структурата вероятно включва бивши членове на групите BlackSuit и Royal след операцията Checkmate срещу инфраструктурата на BlackSuit през юли 2025 г.

Chaos активно рекламира affiliate програмата си в киберпрестъпни форуми като RAMP и RehubCom.

Атаката започва чрез Microsoft Teams

Rapid7 описва детайлно първоначалния достъп до жертвата. Нападателите използвали контролирани акаунти в Microsoft Teams, чрез които започвали индивидуални чатове със служители.

По време на комуникацията:

  • стартирали screen-sharing сесии;
  • получавали директен интерактивен достъп до системите;
  • изпълнявали базови discovery команди;
  • търсели VPN конфигурационни файлове;
  • убеждавали потребителите да въвеждат пароли в локално създадени текстови файлове.

В поне един случай бил инсталиран AnyDesk за поддържане на постоянен достъп.

След компрометиране на акаунти атакуващите използвали RDP сесии за придвижване между системите и разширяване на достъпа в мрежата.

Комбинация от двойно, тройно и четворно изнудване

Chaos използва класически техники за двойно изнудване – кражба на данни преди криптиране и заплаха за публикуване през собствен Data Leak Site (DLS).

Rapid7 обаче отбелязва и допълнителни форми на натиск:

  • заплахи за DDoS атаки;
  • контакт с клиенти и конкуренти на жертвата;
  • публикуване на „blind countdown“ страници без идентифициращи детайли;
  • последващи инструкции за достъп до уж оставени credential файлове.

Интересното е, че разследването не открива реални ransomware артефакти или файлове за криптиране в системите на жертвата. Въпреки това по-късно откраднатите данни били публикувани в DLS инфраструктурата на Chaos.

Липсата на криптиране подсказва шпионска операция

Rapid7 подчертава, че отсъствието на криптиране е сериозно отклонение от типичното поведение на ransomware групи.

Според анализа това показва, че ransomware компонентът е използван основно като:

  • механизъм за прикриване;
  • инструмент за психологически натиск;
  • средство за объркване на разследващите;
  • начин за забавяне на атрибуцията.

Техническите индикатори и процедурните несъответствия според експертите сочат към целенасочена държавно спонсорирана операция, маскирана като финансово мотивирана ransomware атака.

Държавните групи все по-често използват криминални техники

Енсар Шекер, CISO в SOCRadar, коментира, че случаят показва как държавно подкрепяните ATP все по-често размиват границата между киберпрестъпност и кибершпионаж.

Според него използването на Chaos ransomware като примамка осигурява „правдоподобно отрицание“ и насочва защитниците към грешна интерпретация на инцидента като стандартно ransomware нападение, вместо дългосрочна разузнавателна операция.

Microsoft Teams и колаборационните платформи стават нова входна точка

Експертите предупреждават, че платформи като Microsoft Teams, Slack и други бизнес комуникационни системи се превръщат във все по-ефективен вектор за първоначален достъп.

Причината е, че служителите възприемат тези инструменти като доверена вътрешна среда, а много организации все още не прилагат същото ниво на мониторинг и защита, което използват за електронната поща и VPN инфраструктурата.

Хибриден модел между ransomware и кибершпионаж

В заключение Rapid7 определя случая като пример за нов хибриден модел на атака, при който ransomware не е крайната цел, а инструмент за:

  • прикриване на операции;
  • създаване на хаос;
  • оказване на натиск;
  • осигуряване на оперативна гъвкавост.

Според анализа това е част от по-широка тенденция, при която държавно подкрепяни групи възприемат криминални тактики и RaaS екосистеми, за да усложнят разследванията и да забавят реакцията на защитниците.

e-security.bg

Подобни

SQL инжекция превърна Oracle база данни в инструмент за атака
10.08.2026
sql
Фалшива COLDCARD кампания използва страха от кражба на биткойни
9.08.2026
crypto-hacks
Фишингът навлиза в нов етап - гласовите измами и Device Code атаките изместват традиционните имейли
5.08.2026
phishing-7487504_640
APT29 компрометира хотелски Wi-Fi мрежи за кражба на Microsoft 365 акаунти
5.08.2026
Microsoft-Office-365
Supply-chain атака срещу Adform разпространява криптокрадец
2.08.2026
stealer
Китайски хакер използва DeepSeek за автономни кибератаки
2.08.2026
DeepSeek

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640