Rapid7 свързва атаката с операции на иранското разузнаване
Киберинцидент, който първоначално изглеждал като стандартна ransomware атака на групата Chaos, всъщност е бил част от по-широка шпионска операция, свързана с иранската държавно подкрепяна група MuddyWater, известна още като Seedworm. Това показва нов анализ на Rapid7, според който атакуващите са използвали социално инженерство чрез Microsoft Teams, интерактивно screen sharing и кражба на идентификационни данни, преди да внедрят инструменти за отдалечен достъп като AnyDesk и DWAgent.
Според разследването използването на бранда Chaos ransomware е било умишлена операция тип „false flag“, целяща да прикрие реалните шпионски цели и да затрудни атрибуцията.
Следи към инфраструктура на иранското разузнаване
Rapid7 открива няколко технически съвпадения, които свързват кампанията с предишна инфраструктура на MuddyWater. Сред тях е използването на сертификата за цифрово подписване „Donald Gay“, който вече е бил асоцииран с операции, свързвани с иранското Министерство на разузнаването и сигурността (MOIS).
Разследващите са идентифицирали и command-and-control инфраструктура, припокриваща се с предишни кампании на групата.
Вместо масово криптиране на файлове, атакуващите са се фокусирали върху:
- ексфилтрация на чувствителни данни;
- манипулиране на MFA настройки;
- поддържане на дългосрочен достъп в компрометираните среди;
- използване на легитимни инструменти за дистанционно управление.
Chaos ransomware като прикритие за шпионаж
Според Александра Блия, специалист по Threat Intelligence в Rapid7, Chaos функционира като RaaS (Ransomware-as-a-Service) операция от февруари 2025 г., специализирана в атаки срещу големи организации с искания за откуп до 300 000 долара.
Въпреки името, групата няма връзка със стария Chaos malware builder от 2021 г. Според анализа структурата вероятно включва бивши членове на групите BlackSuit и Royal след операцията Checkmate срещу инфраструктурата на BlackSuit през юли 2025 г.
Chaos активно рекламира affiliate програмата си в киберпрестъпни форуми като RAMP и RehubCom.
Атаката започва чрез Microsoft Teams
Rapid7 описва детайлно първоначалния достъп до жертвата. Нападателите използвали контролирани акаунти в Microsoft Teams, чрез които започвали индивидуални чатове със служители.
По време на комуникацията:
- стартирали screen-sharing сесии;
- получавали директен интерактивен достъп до системите;
- изпълнявали базови discovery команди;
- търсели VPN конфигурационни файлове;
- убеждавали потребителите да въвеждат пароли в локално създадени текстови файлове.
В поне един случай бил инсталиран AnyDesk за поддържане на постоянен достъп.
След компрометиране на акаунти атакуващите използвали RDP сесии за придвижване между системите и разширяване на достъпа в мрежата.
Комбинация от двойно, тройно и четворно изнудване
Chaos използва класически техники за двойно изнудване – кражба на данни преди криптиране и заплаха за публикуване през собствен Data Leak Site (DLS).
Rapid7 обаче отбелязва и допълнителни форми на натиск:
- заплахи за DDoS атаки;
- контакт с клиенти и конкуренти на жертвата;
- публикуване на „blind countdown“ страници без идентифициращи детайли;
- последващи инструкции за достъп до уж оставени credential файлове.
Интересното е, че разследването не открива реални ransomware артефакти или файлове за криптиране в системите на жертвата. Въпреки това по-късно откраднатите данни били публикувани в DLS инфраструктурата на Chaos.
Липсата на криптиране подсказва шпионска операция
Rapid7 подчертава, че отсъствието на криптиране е сериозно отклонение от типичното поведение на ransomware групи.
Според анализа това показва, че ransomware компонентът е използван основно като:
- механизъм за прикриване;
- инструмент за психологически натиск;
- средство за объркване на разследващите;
- начин за забавяне на атрибуцията.
Техническите индикатори и процедурните несъответствия според експертите сочат към целенасочена държавно спонсорирана операция, маскирана като финансово мотивирана ransomware атака.
Държавните групи все по-често използват криминални техники
Енсар Шекер, CISO в SOCRadar, коментира, че случаят показва как държавно подкрепяните ATP все по-често размиват границата между киберпрестъпност и кибершпионаж.
Според него използването на Chaos ransomware като примамка осигурява „правдоподобно отрицание“ и насочва защитниците към грешна интерпретация на инцидента като стандартно ransomware нападение, вместо дългосрочна разузнавателна операция.
Microsoft Teams и колаборационните платформи стават нова входна точка
Експертите предупреждават, че платформи като Microsoft Teams, Slack и други бизнес комуникационни системи се превръщат във все по-ефективен вектор за първоначален достъп.
Причината е, че служителите възприемат тези инструменти като доверена вътрешна среда, а много организации все още не прилагат същото ниво на мониторинг и защита, което използват за електронната поща и VPN инфраструктурата.
Хибриден модел между ransomware и кибершпионаж
В заключение Rapid7 определя случая като пример за нов хибриден модел на атака, при който ransomware не е крайната цел, а инструмент за:
- прикриване на операции;
- създаване на хаос;
- оказване на натиск;
- осигуряване на оперативна гъвкавост.
Според анализа това е част от по-широка тенденция, при която държавно подкрепяни групи възприемат криминални тактики и RaaS екосистеми, за да усложнят разследванията и да забавят реакцията на защитниците.









