SpearSpecter kampány

Editors' Pick

A Dark Atlas elemzése szerint az iráni APT42 nem alapvetően új támadási technikákat vezetett be, hanem a már ismert, célzott adathalász módszereit tette hatékonyabbá generatív mesterséges intelligencia alkalmazásával. Az AI-t elsősorban felderítésre, hiteles online személyiségek és fedősztorik kialakítására, többnyelvű kommunikáció készítésére, fordításra, valamint malware-fejlesztési és hibakeresési feladatokra használják. 

A SpearSpecter kampányban a támadók napokon vagy heteken át építettek bizalmi kapcsolatot a célpontokkal – gyakran WhatsAppon és e-mailen keresztül –, mielőtt konferenciameghívókra vagy szakmai találkozókra hivatkozó adathalász üzeneteket küldtek volna. Az elemzés szerint a generatív AI miatt a nyelvi hibák vagy a természetellenes megfogalmazás már nem tekinthetők megbízható adathalászati indikátornak; a védekezésnek inkább a kommunikáció kontextusára, a feladó hitelességére és az infrastruktúrára kell épülnie. 

A jelentés részletesen bemutatja a továbbfejlesztett TAMECAT PowerShell-alapú hátsó kaput is. A fertőzési lánc a Windows search-ms URI-kezelőjének és WebDAV megosztásoknak a kihasználásával indul, ahol egy PDF-nek álcázott LNK parancsikon végül PowerShell-komponenseket tölt be. Az új TAMECAT redundáns kommunikációs csatornákat használ – HTTPS mellett Discordot és Telegramot is –, valamint moduláris felépítésének köszönhetően rugalmasan képes további funkciók letöltésére és végrehajtására. 

A Dark Atlas szerint a csoport elsődleges célja továbbra is az identitások kompromittálása és a felhőalapú fiókokhoz való hozzáférés megszerzése, nem pedig a zajos végponti fertőzés. Emiatt a hagyományos IOC-alapú védelem önmagában már kevés, a hatékony észleléshez az e-mail-, végpont- és identitástelemetria összekapcsolására, a felhőszolgáltatások rendellenes használatának figyelésére, valamint a teljes támadási lánc – a kezdeti kapcsolatfelvételtől a hitelesítő adatok megszerzéséig – korrelációjára van szükség. 

FORRÁS