← Back to Pulse Feed
PULSE DETAIL
PULSE NAME
IOC&TTP - Investigating Iranian Intrusion into Strategic Middle East Critical Infrastructure
2024年11月,FortiGuard 事件响应团队(FGIR)在中东某关键基础设施(CNI)网络中发现了一起长期渗透攻击,追溯可至2023年5月,部分痕迹甚至可追溯至2021年5月。攻击者被高度确信与**伊朗国家支持的威胁组织 Lemon Sandstorm(又名 Fox Kitten / Pioneer Kitten)**有关。此次入侵显示了国家级APT对CNI环境持久化控制与纵深渗透的强大能力。
攻击者最初通过被盗用的SSL VPN账号进入网络,利用多种自定义或开源恶意软件(HanifNet、HXLibrary、NeoExpressRAT、RemoteInjector、SystemBC、MeshCentral 等)维持持久访问。其关键目标包括:邮件系统、虚拟化基础设施、凭证收集系统及模拟的OT网络。攻击工具组合灵活,涵盖 webshell、反向代理、密码钩子DLL、PowerShell远控、SSH、RDP隧道等。
此外,攻击者还部署了一系列针对性极强的钓鱼活动与Web门户篡改手段(如修改Exchange OWA登录页面的JavaScript以拦截密码),并通过PoC代码利用已知Web漏洞实施渗透。
此事件展示了伊朗APT在关键基础设施网络中进行**情报收集与冲突准备定位(prepositioning)**的真实意图。报告详细列出入侵时间线、恶意代码分析、TTP行为模式、MITRE ATT&CK映射、IOCs、C2域名/IP、APT归属线索与具体防御建议。
MITRE ATT&CK & Malware Families
Indicators of Compromise (25)
| TYPE | INDICATOR | DESCRIPTION | CREATED | |
|---|---|---|---|---|
| FileHash-MD5 | 07c088076837446ada5642bd32500627 | — | 2025-05-07 | |
| FileHash-MD5 | 0deb2283bbf8aa6c644f6b0a6d3301c3 | — | 2025-05-07 | |
| FileHash-MD5 | 1abe72aa26aa9dafe5e95dcbdb5b02c2 | — | 2025-05-07 | |
| FileHash-MD5 | 27ae97933a4dd955a7e928be0efa3619 | — | 2025-05-07 | |
| FileHash-MD5 | 9cd02fc79207fdc2fc783889049f32bc | — | 2025-05-07 | |
| FileHash-MD5 | a841c8179ac48bdc2ebf1e646d4f552d | — | 2025-05-07 | |
| FileHash-SHA1 | 5cbde184bd95db80df89bbae7f6af6cc318b5a1a | — | 2025-05-07 | |
| FileHash-SHA1 | 8b22352c9c7c13cc9e0f0d42e74d8def0bbf8d6b | — | 2025-05-07 | |
| FileHash-SHA1 | f38b0498102d2e2fc5472593ece32cd700d82334 | — | 2025-05-07 | |
| FileHash-SHA256 | 84a1ef61993e15722bd6f2eb3f40ced6164332336be70817dd751abeccf30498 | — | 2025-05-07 | |
| domain | amazonaws.work | — | 2025-05-07 | |
| domain | appstgs.com | — | 2025-05-07 | |
| domain | encoremir.com | — | 2025-05-07 | |
| domain | githubapp.net | — | 2025-05-07 | |
| domain | gupdate.net | — | 2025-05-07 | |
| domain | hewlettpackardupdates.info | — | 2025-05-07 | |
| domain | savooks.com | — | 2025-05-07 | |
| domain | supportskype.com | — | 2025-05-07 | |
| hostname | apps.gist.githubapp.net | — | 2025-05-07 | |
| hostname | cdn.gupdate.net | — | 2025-05-07 | |
| hostname | cdn.update.net | — | 2025-05-07 | |
| hostname | cluster.amazonaws.work | — | 2025-05-07 | |
| hostname | connect.mozilla.one | — | 2025-05-07 | |
| hostname | s3.amazonaws.work | — | 2025-05-07 | |
| hostname | s3.solarcom.ch | — | 2025-05-07 |