1751912532
2025-07-07 17:50:00
ESETの研究者は、クルド人とイラク政府の役人を標的とするイランに並んだ高度な永続的な脅威(APT)グループであるBladedFelineによって展開された一連の悪意のあるツールを発見しました。
少なくとも2017年以来アクティブであるBladedFelineは、中東のサイバースパイアージで知られる悪名高いOilrig Aptグループとの中程度の自信とリンクしています。
洗練されたサイバーエピオンキャンペーン
2024年に発見されたグループの最新のアーセナルには、ウィスパーバックドアとプライムカッシュの悪意のあるIISモジュールが含まれています。 Microsoft Exchange 侵害されたシステムへの永続的なアクセスを維持するためのサーバーおよびインターネット情報サービス(IIS)。
このキャンペーンは、ブレードフェリンの進化する技術的能力を強調するだけでなく、ウズベキスタンのクルディスタン地域政府(KRG)、イラク政府職員、電気通信プロバイダーなど、ターゲットの戦略的重要性を強調しています。
技術的な基盤を掘り下げて、ウィスパーバックドアは、侵害されたWebメールアカウントを介してMicrosoft Exchangeサーバーを浸透させ、電子メール添付ファイルをコマンドアンドコントロール(C&C)通信の秘密チャネルとして使用して動作します。
c#/。ネットで記述され、Whisperログはこれらのアカウントにログを記録し、特定のメッセージをフィルタリングするために受信ボックスルールを設定し、ファイル操作やPowerShellスクリプトの実行などのコマンドを実行し、暗号化された添付ファイルを介して攻撃者に結果を送り返します。
Base64エンコードされた資格情報を備えたXMLファイルに保存されたその構成により、ユーザー介入なしでシームレスな操作が保証されます。
ささやきの技術的な複雑さ
一方、ネイティブのPrimecache IISモジュール、特定のCookieヘッダーでHTTP要求をフィルタリングしてオペレータコマンドを処理することにより、パッシブバックドアとして機能します。

前任者とは異なり、アクションを複数の要求に分割し、実行前にグローバルにパラメーターを保存し、安全なC&C通信のためにRSAおよびAES-CBC暗号化を採用します。
共有コード構造やCrypto ++ライブラリの使用など、PrimecacheとOilrigのRDATバックドアの類似性は、ブレードフェリンとオイルリグの接続をさらに固めます。
によると ESET研究者、BladedFelineの操作の範囲は、高価値ターゲットへのアクセスを維持するための計算された努力を明らかにしています。
2017年以来、このグループは、KRGシステム上のLaretやPinarなどのShahmaranバックドアやリバーストンネルなどのさまざまなツールを展開しており、Virustotalにアップロードされたツールを使用してイラクの役人をターゲットにしています。
インターネット向けのWebサーバーの脆弱性を潜在的に関与させる潜在的な搾取戦術により、フロッグなどのウェブシェルの展開が可能になり、足場が強化されました。
地政学的な動機は、KRGの外交関係への明確なアクセスであり、イラクの戦略的景観後の職業は、イランに並ぶ俳優に大きなスパイ活動の機会を提供します。
Slippery Snakeletや補足ユーティリティなどのツールによって証明された、BladedFelineのマルウェアの継続的な開発は、堅牢な対策を必要とする持続的な脅威を示しています。
妥協の指標(IOCS)
| SHA-1 | ファイル名 | 検出 | 説明 |
|---|---|---|---|
| 01B99FF47EC6394753F9CCDD2D43B3E804F9EE36 | avamer.pdf.exe | python/trojandropper.agent.gigi | SpearalのPythonコンパイルドロッパー |
| 562E1678EC8FDC1D83A3F73B511A6DDA08F3B3D | logonul.exe | win64/oilrig_agen.a | rdatバックドア |
| 6973D3F8852A3292380B07858D43D0B80C0616E | veeamupdate.exe | msil/agent.err | ささやきバックドア |
| 73D0FAA475C6E489B2C5C95B51DEDE4719D199E | winhttpproxy.exe | msil/hacktool.agent.xy | ピナー、トンネルを逆転させる |
| BE0AD25B7B48347984908175404996531CF74B7 | videosrv.exe | generic.bkyyerr | videosrv、リバースシェル |
排他的なウェビナーアラート:高度なAPIセキュリティのためのIntel®プロセッサの革新を活用 – 無料で登録してください
#BladedFeline #Exploits #WhisperとPrimecacheを悪用してIISとMicrosoft #Exchangeサーバーに違反します