OilRig est un groupe de menace iranien opérant principalement au Moyen-Orient en ciblant des organisations de cette région appartenant à divers secteurs d'activité ; ce groupe a toutefois occasionnellement ciblé des organisations en dehors du Moyen-Orient également. Il apparaît également qu'OilRig mène des attaques contre la chaîne d'approvisionnement, où le groupe de menace exploite la relation de confiance entre organisations pour attaquer ses cibles principales.
OilRig est un groupe de menace actif et organisé, ce qui ressort de son ciblage systématique d'organisations spécifiques qui semblent soigneusement choisies à des fins stratégiques. Les attaques attribuées à ce groupe reposent principalement sur l'ingénierie sociale afin d'exploiter l'humain plutôt que des vulnérabilités logicielles ; cependant, ce groupe a parfois utilisé des vulnérabilités récemment corrigées dans la phase de diffusion de ses attaques. L'absence d'exploitation de vulnérabilités logicielles ne traduit pas nécessairement un manque de sophistication, OilRig ayant fait preuve de maturité dans d'autres aspects de ses opérations. Ces marques de maturité incluent :
-Des tests d'évasion organisés, utilisés lors du développement de ses outils. -L'utilisation de protocoles personnalisés de tunneling DNS pour la commande et le contrôle (C2) et l'exfiltration de données. -Des web-shells et des portes dérobées personnalisés utilisés pour accéder de manière persistante aux serveurs.
OilRig s'appuie sur des identifiants de compte volés pour le déplacement latéral. Après avoir obtenu l'accès à un système, OilRig utilise des outils de vidage d'identifiants, tels que Mimikatz, pour dérober les identifiants des comptes connectés au système compromis. Le groupe utilise ces identifiants pour accéder à d'autres systèmes du réseau et s'y déplacer latéralement. Après avoir obtenu des identifiants depuis un système, les opérateurs de ce groupe préfèrent utiliser des outils autres que leurs portes dérobées pour accéder aux systèmes compromis, tels que le bureau à distance et putty. OilRig utilise également des sites d'hameçonnage pour récolter les identifiants de personnes au sein des organisations ciblées afin d'accéder à des ressources accessibles depuis Internet, comme Outlook Web Access.
Depuis au moins 2014, un groupe de menace iranien suivi par FireEye sous le nom d'APT34 mène des activités de reconnaissance alignées sur les intérêts stratégiques de l'Iran. Le groupe mène ses opérations principalement au Moyen-Orient, ciblant les secteurs financier, gouvernemental, de l'énergie, de la chimie, des télécommunications et d'autres industries. Le ciblage répété d'organisations financières, énergétiques et gouvernementales du Moyen-Orient conduit FireEye à estimer que ces secteurs constituent une préoccupation majeure d'APT34. L'utilisation d'une infrastructure liée à des opérations iraniennes, le calendrier et l'alignement sur les intérêts nationaux de l'Iran conduisent également FireEye à estimer qu'APT34 agit pour le compte du gouvernement iranien.
Également connu sous le nom de
Twisted Kitten, Cobalt Gypsy, Crambus, Helix Kitten, APT 34, APT34, IRN2, ATK40, G0049, Evasive Serpens, Hazel Sandstorm, EUROPIUM, TA452, Earth Simnavaz.
Références
- blog.morphisec.com
- unit42.paloaltonetworks.com
- unit42.paloaltonetworks.com
- unit42.paloaltonetworks.com
- unit42.paloaltonetworks.com
- unit42.paloaltonetworks.com
- unit42.paloaltonetworks.com
- unit42.paloaltonetworks.com
- unit42.paloaltonetworks.com
- unit42.paloaltonetworks.com
- unit42.paloaltonetworks.com
- unit42.paloaltonetworks.com
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).