伊朗长期以来被视为美国面临的持续且稳定的网络威胁,但自今年2月两国爆发冲突以来,其网络攻击能力显著提升。安全分析师和研究人员指出,伊朗支持的网络威胁组织——涵盖国家支持的行为体、亲伊朗黑客活动分子以及受经济利益驱动的黑客——在网络攻击的动机和能力上均出现演变。

“我们观察到的是旨在产生更具破坏性效果的攻击,”美国民主防御基金会网络与技术创新中心(CCTI)主任Annie Fixler对Cybersecurity Dive表示。

“我们观察到的是旨在产生更具破坏性效果的攻击。”
—— Annie Fixler,CCTI主任

具体而言,Palo Alto Networks的研究人员发现,伊朗关联行为体在近期针对以色列的攻击中增加了数据擦除恶意软件的使用,并展现出更强的规避检测能力。

另一个令人警惕的进展是,Darktrace上周发布了对名为ZionSiphon的恶意软件分析,该恶意软件可能篡改以色列水务设施中的氯含量和压力控制,并嵌入了亲伊朗和巴勒斯坦的讯息以增强心理影响。

Check Point Research指出,伊朗近期的军事打击可能结合了对视频摄像头漏洞的利用与动能打击。CCTI的Fixler指出,这种活动可能表明更高水平的协调性,并可能被用于针对关键基础设施、监控及其他定向威胁活动。

与此同时,美国和以色列的轰炸行动暴露了伊朗传统军事能力的弱点,如其控制并保卫本国空域以及直接挑战盟军轰炸行动的能力有限。但伊朗利用网络攻击向邻国海湾国家、以色列、美国及其国内政治异见者传递信息,实施恐吓、间谍活动和破坏行为。

伊朗关联黑客针对关键基础设施的时间线

  • 2月28日:美国和以色列对伊朗发动协调轰炸行动。
  • 3月11日:医疗科技公司Stryker遭受擦除攻击。
  • 3月19日:美国司法部宣布查封与Handala相关的域名。
  • 4月7日:FBI和CISA警告伊朗关联黑客利用水务和能源供应商的漏洞。

网络威胁警告

3月,多个关键基础设施领域的网络威胁信息共享组织发布联合公告,警告来自伊朗关联行为体的网络攻击威胁加剧。

“自我们发布报告以来,确实看到了关键基础设施社区关于伊朗关联活动的报告,”IT-ISAC执行董事Scott Algeier对Cybersecurity Dive表示。

Algeier指出,3月针对医疗设备制造商Stryker的数据擦除攻击是伊朗关联攻击中最引人注目的案例,但也有针对关键场所的网络攻击报告。伊朗关联行为体持续关注OT环境中使用的可编程逻辑控制器(PLC)。

CISA代理主任Nick Andersen在周四众议院拨款委员会国土安全小组委员会听证会上表示,伊朗关联行为体已加强对美国配置不当的关键基础设施站点的活动,但迄今未能取得重大突破。

CISA和其他机构多年来一直警告黑客活动组织利用关键基础设施站点的薄弱安全控制。Andersen指出,美国有“大量”用于支持关键基础设施的IT和OT系统暴露于公共互联网,未加防护,且“未必采用现代安全实践”,如更改默认密码。

“当我们将其视为特定国家威胁行为体时,他们非常机会主义地关注那些可互联网访问的未防护设备。”
—— Nick Andersen,CISA代理主任

与此同时,CISA和FBI于4月7日发布联合公告,警告恶意黑客针对水务设施、能源设施及其他工业场所的Rockwell Automation/Allen-Bradley设备。该公告由美国能源部、环境保护署及其他联邦合作伙伴共同撰写,警告攻击者试图操纵人机界面和监控与数据采集系统显示。

虽然当局未提供具体攻击模式的细节,但研究人员已能将部分活动追溯到特定威胁组织。Palo Alto Networks Unit 42在周五更新的博客文章中,将3月下旬的一群威胁活动与FBI公告中提到的Rockwell Automation设备联系起来。

据Unit 42研究人员称,被追踪为CL-STA-1128(也被称为Cyber Av3ngers或Storm-0784)的威胁组织滥用Rockwell Automation的Factory Talk软件,将其安装在虚拟专用服务器基础设施上。

不对称网络能力

伊朗近年来展示了利用国家支持和黑客活动分子网络,通过网络活动制造恐惧、混乱和运营中断的能力。

美国当局(包括CISA)自2018年以来一直追踪一个高级持续性威胁组织,名为MuddyWater,也被称为Seedworm或Static Kitten。该组织在伊朗情报与安全部(MOIS)下运作,通过鱼叉式网络钓鱼、利用已知漏洞和滥用开源工具,针对敌对政府、国防工业、电信和能源提供商,进行网络间谍活动、窃取敏感数据和部署勒索软件。

2022年,美国财政部因MOIS自2007年以来针对美国及其他盟友的威胁活动而对其进行制裁。财政部援引2022年7月对阿尔巴尼亚政府的网络攻击,当时一个名为HomeLand Justice的伊朗关联组织在进入目标计算机网络14个月后,释放了勒索软件和磁盘擦除恶意软件。

伊朗还长期利用网络攻击以色列的关键基础设施,以色列是其首要地缘政治对手。自2023年加沙战争开始以来,这些攻击者还针对美国的水务设施和其他关键基础设施。

美国的饮用水和废水处理设施也曾成为伊朗关联网络攻击的受害者,特别是在利用Unitronics PLC漏洞的攻击活动中。美国约有15万个公共水务设施和1.6万个废水处理站点,其中大多数缺乏人力、资金或培训来抵御此类攻击。

水务部门历来是相对容易的目标。2024年的一项联邦调查发现,数百个美国水务站点要么暴露于互联网,要么存在其他配置弱点。报告还发现,环保署缺乏事件报告计划或与CISA协调的书面程序。

安全行业领袖表示,当前针对水务和其他公用事业的网络威胁表明伊朗关联组织的能力明显升级。水务信息共享与分析中心基础设施网络防御主任Jennifer Lyn Walker表示,此前与CyberAv3ngers相关的活动更多是“滋扰性威胁”,缺乏复杂性。但当前的威胁活动“升级为包含恶意行动意图造成破坏”,Walker对Cybersecurity Dive表示。

尽管近期威胁活动频繁,环保署表示饮用水仍然安全。“水务系统向社区提供安全饮用水的能力未受影响,”一位发言人表示。

联邦政府已对伊朗威胁行为体采取行动:在针对水务系统和其他关键部门的攻击后,财政部于2024年对伊斯兰革命卫队成员实施制裁,理由是其针对美国各关键部门的恶意活动。这些攻击包括2021年针对波士顿儿童医院的勒索软件攻击,该攻击被FBI瓦解。

黑客获得持久性

针对Stryker的网络攻击展示了超出此前对伊朗关联行为体认知的能力:部署破坏性擦除器,滥用该公司的Microsoft Intune环境,并从数千台移动设备中删除数据。

CCTI的Fixler和其他分析师表示,攻击者可能在攻击发生前很久就获得了凭据并在Stryker网络中建立了立足点。然而,该攻击仍在调查中,官方细节尚未公布。

据Flashpoint研究人员称,与Stryker攻击相关的网络威胁组织Handala现在声称已在多个目标组织的Microsoft Entra、VMware vSphere和IBM FlashSystem环境中获得持久访问权限。

“他们在频道中分享的截图表明这些是多个攻击活动的一部分,但在获得受害者确认之前难以验证,”Flashpoint情报副总裁Ian Gray对Cybersecurity Dive表示。

据Flashpoint称,这些截图显示攻击者能够在Microsoft Entra中生成临时访问通行证,从而绕过多因素认证。微软官员拒绝置评。IBM和Broadcom官员未立即回应置评请求。

3月,CISA敦促全国安全团队在Stryker攻击后加强端点安全。

防御伊朗网络威胁

安全团队应采取多项措施以减轻伊朗关联威胁行为体的潜在攻击。首先,应移除面向互联网设备的开放访问,并启用多因素认证,研究人员建议。

安全团队还应创建PLC的强备份副本,包括工业设备和系统的逻辑和配置。如果控制器包含物理模式开关,应置于运行位置以防止远程修改,根据CISA和FBI的公告。

为防范擦除攻击,安全团队应消除常设特权,并加强Entra ID管理员账户,Palo Alto Networks研究人员建议。