Forsker på nettsikkerhet har avdekket en sofistikert spear-phishing-kampanje med tilknytning til Iran som utnyttet en kompromittert e-postkonto hos Omans utenriksdepartement (MFA) i Paris. Angriperne brukte stjålet diplomatisk kommunikasjon og ondsinnede makroer for å levere skadelig programvare til myndigheter og internasjonale organisasjoner over hele verden.
Diplomatiske lokkefugler med skadelige makroer
Angriperne kapret en offisiell e-postkonto som tilhørte det omanske utenriksdepartementet i Paris og sendte meldinger som så ut til å inneholde viktige oppdateringer om flerfaktorautentisering (MFA). Mottakere – inkludert ambassader, konsulater og internasjonale organisasjoner – ble oppfordret til å ”Aktiver innhold” å vise angivelig legitime Word-dokumenter.

Disse dokumentene inneholdt en VBA-makrodropper som gjenskapte en binær nyttelast fra tresifrede tallsekvenser i et skjult skjemafelt. Da dokumentet ble åpnet, startet det en firedelt kjede:
- Forsinkelse og antianalyse: En nestet løkkerutine kalt laylay kjørte tusenvis av iterasjoner for å forsinke analyse og blokkere sandkassemiljøer.
- Dekoding av nyttelast: Funksjonen dddd tolket tripletter av tall til ASCII-tegn og bygde en kjørbar binærfil.
- Stille utgivelse og utførelse: Den dekodede nyttelasten ble skrevet til
C:\Brukere\Offentlig\Dokumenter\ManagerProc.logog ble kjørt skjult via en Shell-kommando. - Utholdenhet og opprydding: Forsinkelser og enkel feilhåndtering skjulte eventuelle feil og sørget for at prosessen ble fullført stille.
Denne makrobaserte forsyningskjeden kombinerte numerisk koding og tidsforsinkelser for å omgå både e-postfiltre og dynamiske analyseverktøy.
.webp)
Global spionasje under diplomatisk dekke
En rettsmedisinsk analyse avdekket at 270 spear-phishing-e-poster ble sendt fra 104 kompromitterte adresser innenfor Omans MFA-nettverk. Kampanjen brukte NordVPN-noder i Jordan for å maskere opprinnelsen, og målrettet seg mot seks regioner:
- Europa: 10 land, 73 adresser
- Afrika: 12 land, 30 adresser
- Asia: 7 land, 25 adresser
- Midtøsten: 7 land, 20 adresser
- Amerika: 11 land, 35 adresser
- Internasjonale organisasjoner: 10 lik, 12 adresser
Europa så ut til å være hovedmålet, men afrikanske misjoner ble også hardt rammet. Angrepene ble rettet mot flere internasjonale organisasjoner, inkludert FN, UNICEF og Verdensbanken, noe som indikerer en interesse for strategisk diplomati og humanitære nettverk.
Tidspunktet for kampanjen falt sammen med sensitive regionale forhandlinger, noe som tyder på at målet var å samle etterretning og påvirke diplomatiske resultater.
Unnvikelse, rekognosering og neste steg
Den kjørbare filen som ble slettet – kalt sysProcUpdate – demonstrerte høy teknisk sofistikasjon. Den brukte tilpassede unntaksbehandlere og seksjonspakking for å gjøre reverse engineering vanskelig.
Da skadevaren ble aktivert, samlet den inn systemdata som brukernavn, datamaskinnavn og administratorstatus. Informasjonen ble kryptert og sendt via HTTPS POST til en kommando- og kontrollserver på https://screenai.online/Home/.
EN beaconing-løkke sørget for gjentatte tilkoblingsforsøk selv ved nettverksbrudd.
For å opprettholde fotfestet sitt, replikerte sysProcUpdate seg selv til C:\ProgramData\sysProcUpdate.exe og modifiserte Windows-registeroppføringer under DNS-cache-parametere – et tegn på mulig lateral bevegelse og forberedelse for fremtidige angrep.
Analytikere mener at kampanjen først og fremst fokuserte på rekognosering og nettverkskartlegging i forkant av mer avanserte inntrenginger.
Anbefalinger for begrensning
For å beskytte bedrifter mot denne typen målrettede angrep anbefales følgende tiltak:
- Blokkering av indikator: Blokker kommunikasjon til
screenai.onlineog isoler dokumenter som samsvarer med kjente hashverdier for sysProcUpdate. - Makrosikkerhet: Sørg for at Office-installasjoner har makroer deaktivert som standard og krever digital signering for aktivering.
- Nettverksovervåking: Gjennomgå utgående POST-trafikk til ukjente domener og korreler den med brukeraktivitet.
- Registergjennomgang: Sjekk DNS- og TCP/IP-registernøkler regelmessig for uautoriserte endringer.
- VPN-analyse: Identifiser plutselige topper i VPN-bruk eller exit-noder som avviker fra normale mønstre.
Ved å kombinere sterk e-postfiltrering, proaktivt nettverksforsvar og brukeropplæring, kan organisasjoner redusere risikoen for å bli rammet av lignende angrep betydelig. angrep.
Indikatorer for kompromiss (IoC-er)
| Type | Hash / Domene / URL | Fil-/ressursnavn |
|---|---|---|
| Domene | skjermbilde på nett | C2-domene |
| URL-adresse | https://screenai.online/Home/ | Hoved C2-sti |
| DOKTOR | b2c52fde1301a3624a9ceb995f2de4112d57fcbc6a4695799aec15af4fa0a122 | Nettseminar.FM.gov.om.dnr.doc |
| DOKTOR | 1c16b271c0c4e277eb3d1a7795d4746ce80152f04827a4f3c5798aaf4d51f6a1 | 1c16b271c0c4e277eb3d1a7795d4746ce80152f04827a4f3c5798aaf4d51f6a1.doc |
| DOKTOR | 2c92c7bf2d6574f9240032ec6adee738edddc2ba8d3207eb102eddf4ab963db0 | DPR for mudring i FreeSpan_16082025.2.doc |
| DOKTOR | 80e9105233f9d93df753a43291c2ab1a010375357db9327f9fe40d184f078c6b | DPR for mudring i FreeSpan_16082025.2.doc |
| DOKTOR | f0ba41ce46e566f83db1ba3fc762fd9b394d12a01a9cef4ac279135e4c1c67a9 | Seminar.Utenriksdepartementet.gov.ct.tr-1.doc |
| DOKTOR | 02ccc4271362b92a59e6851ac6d5d2c07182064a602906d7166fe2867cc662a5 | Ukjent DOC-fil |
| E-post (EML) | 05d8f686dcbb6078f91f49af779e4572ba1646a9c5629a1525e8499ab481dbf2 | EML2_d3ea22143ada4154bf5ea6077d7938f8.eml |
| E-post (EML) | 03828aebefde47bca0fcf0684ecae18aedde035c85f9d39edd2b7a147a1146fa | EML1_b83e249519684cd2ac40ad5fcfee687d.eml |
| EXE | 76fa8dca768b64aefedd85f7d0a33c2693b94bdb55f40ced7830561e48e39c75 | sysProcUpdate.exe |
| EXE | 1883db6de22d98ed00f8719b11de5bf1d02fc206b89fedd6dd0df0e8d40c4c56 | sysProcUpdate.exe |
| EXE | 3ac8283916547c50501eed8e7c3a77f0ae8b009c7b72275be8726a5b6ae255e3 | sysProcUpdate.exe |
| EXE | 3d6f69cc0330b302ddf4701bbc956b8fca683d1c1b3146768dcbce4a1a3932ca | sysProcUpdate.exe |
| VBS-skript | 20e7b9dcf954660555d511a64a07996f6178f5819f8501611a521e19fbba74b0 | Dette dokumentet.cls |








