Cybertech Europe 2026 – offisiell mediepartner for IT-bransjen

Iran-tilknyttet spear-phishing: Angripere utgir seg for å være Omans utenriksdepartement for å målrette statlige enheter

– Iran-tilknyttet spear-phishing: Angripere utgir seg for å være Omans utenriksdepartement for å målrette statlige enheter | IT-bransjen – Iran-tilknyttet spear-phishing: Angripere utgir seg for å være Omans utenriksdepartement for å målrette statlige enheter | IT-bransjen
Iran-tilknyttet spear-phishing: Angripere utgir seg for å være Omans utenriksdepartement for å målrette statlige enheter – Publisert av IT-Branschen

Forsker på nettsikkerhet har avdekket en sofistikert spear-phishing-kampanje med tilknytning til Iran som utnyttet en kompromittert e-postkonto hos Omans utenriksdepartement (MFA) i Paris. Angriperne brukte stjålet diplomatisk kommunikasjon og ondsinnede makroer for å levere skadelig programvare til myndigheter og internasjonale organisasjoner over hele verden.

Diplomatiske lokkefugler med skadelige makroer

Angriperne kapret en offisiell e-postkonto som tilhørte det omanske utenriksdepartementet i Paris og sendte meldinger som så ut til å inneholde viktige oppdateringer om flerfaktorautentisering (MFA). Mottakere – inkludert ambassader, konsulater og internasjonale organisasjoner – ble oppfordret til å ”Aktiver innhold” å vise angivelig legitime Word-dokumenter.

Iran – Iran-tilknyttet spear-phishing: Angripere utgir seg for å være Omans utenriksdepartement for å målrette statlige enheter | IT-bransjen

Disse dokumentene inneholdt en VBA-makrodropper som gjenskapte en binær nyttelast fra tresifrede tallsekvenser i et skjult skjemafelt. Da dokumentet ble åpnet, startet det en firedelt kjede:

  • Cybertech Europe 2026 nettsikkerhetskonferanse i Roma med IT-bransjen som offisiell mediepartner
    Cybertech Europe 2026 er en av Europas ledende konferanser innen cybersikkerhet, som samler ledere innen cybersikkerhet, myndighetspersoner, teknologiinnovatører, oppstartsbedrifter, investorer og beslutningstakere i bedrifter i Roma. IT-bransjen fungerer som en offisiell mediepartner og tilbyr arrangementsdekning, intervjuer med ledere, bransjeinnsikt og nyheter om cybersikkerhet for nordiske og europeiske publikum.
    ANNONSE

  • Maciek Szczesniak var med på IT-Branschen Wire Channel Magic Chats podcastbanner
    Maciek Szczesniak deltar på IT-Branschen Wire Channel Magic Chats, hvor han diskuterer lederskap, innovasjon, digital transformasjon og forretningstjenester.
    SPONSET

  • VORTIQ-X AI Governance hjelper bedrifter med å transformere AI til kontrollerbar og verifiserbar forretningsverdi.
    VORTIQ-X er en plattform for AI-styring som hjelper organisasjoner med å styre, verifisere og skape målbar forretningsverdi fra AI. Plattformen fokuserer på åpenhet, samsvar, AI-styring og effektiv bruk av AI i forretningskritiske prosesser.
    ANNONSE

  • IT-bransjens nordiske teknologiplattform som dekker cybersikkerhet, sky, AI, digital transformasjon, kanal, MSP og IT-nyheter for bedrifter
    IT-bransjen er en ledende nordisk teknologiplattform som dekker nyheter om cybersikkerhet, kunstig intelligens, skytjenester, bedrifts-IT, digital transformasjon, administrerte tjenester, kanalpartnere, programvareutvikling, telekommunikasjon, datasentre, IT-infrastruktur, teknologiledelse, forretningsinnovasjon og nye teknologier. Gjennom lederintervjuer, bransjeanalyser, arrangementsdekning, tankelederskap, produktlanseringer, leverandøroppdateringer og markedsinnsikt, kobler IT-bransjen teknologiske beslutningstakere, IT-sjefer, IT-sjefer, MSP-er, forhandlere, distributører, teknologileverandører, oppstartsbedrifter og bedriftsorganisasjoner i Sverige, Norge, Danmark, Finland og Europa. Dekningen inkluderer cybersikkerhetstrender, AI-adopsjon, skystrategi, bedriftsprogramvare, nettverk, digital infrastruktur, bærekraft, samsvar, styring, risikostyring, automatisering, dataanalyse og fremtidig teknologiutvikling.
    EGET INNHOLD

  1. Forsinkelse og antianalyse: En nestet løkkerutine kalt laylay kjørte tusenvis av iterasjoner for å forsinke analyse og blokkere sandkassemiljøer.
  2. Dekoding av nyttelast: Funksjonen dddd tolket tripletter av tall til ASCII-tegn og bygde en kjørbar binærfil.
  3. Stille utgivelse og utførelse: Den dekodede nyttelasten ble skrevet til C:\Brukere\Offentlig\Dokumenter\ManagerProc.log og ble kjørt skjult via en Shell-kommando.
  4. Utholdenhet og opprydding: Forsinkelser og enkel feilhåndtering skjulte eventuelle feil og sørget for at prosessen ble fullført stille.

Denne makrobaserte forsyningskjeden kombinerte numerisk koding og tidsforsinkelser for å omgå både e-postfiltre og dynamiske analyseverktøy.

Iran – Iran-tilknyttet spear-phishing: Angripere utgir seg for å være Omans utenriksdepartement for å målrette statlige enheter | IT-bransjen

Global spionasje under diplomatisk dekke

En rettsmedisinsk analyse avdekket at 270 spear-phishing-e-poster ble sendt fra 104 kompromitterte adresser innenfor Omans MFA-nettverk. Kampanjen brukte NordVPN-noder i Jordan for å maskere opprinnelsen, og målrettet seg mot seks regioner:

  • Europa: 10 land, 73 adresser
  • Afrika: 12 land, 30 adresser
  • Asia: 7 land, 25 adresser
  • Midtøsten: 7 land, 20 adresser
  • Amerika: 11 land, 35 adresser
  • Internasjonale organisasjoner: 10 lik, 12 adresser

Europa så ut til å være hovedmålet, men afrikanske misjoner ble også hardt rammet. Angrepene ble rettet mot flere internasjonale organisasjoner, inkludert FN, UNICEF og Verdensbanken, noe som indikerer en interesse for strategisk diplomati og humanitære nettverk.

Tidspunktet for kampanjen falt sammen med sensitive regionale forhandlinger, noe som tyder på at målet var å samle etterretning og påvirke diplomatiske resultater.

Unnvikelse, rekognosering og neste steg

Den kjørbare filen som ble slettet – kalt sysProcUpdate – demonstrerte høy teknisk sofistikasjon. Den brukte tilpassede unntaksbehandlere og seksjonspakking for å gjøre reverse engineering vanskelig.

Da skadevaren ble aktivert, samlet den inn systemdata som brukernavn, datamaskinnavn og administratorstatus. Informasjonen ble kryptert og sendt via HTTPS POST til en kommando- og kontrollserver på https://screenai.online/Home/.
EN beaconing-løkke sørget for gjentatte tilkoblingsforsøk selv ved nettverksbrudd.

For å opprettholde fotfestet sitt, replikerte sysProcUpdate seg selv til C:\ProgramData\sysProcUpdate.exe og modifiserte Windows-registeroppføringer under DNS-cache-parametere – et tegn på mulig lateral bevegelse og forberedelse for fremtidige angrep.

Analytikere mener at kampanjen først og fremst fokuserte på rekognosering og nettverkskartlegging i forkant av mer avanserte inntrenginger.

Anbefalinger for begrensning

For å beskytte bedrifter mot denne typen målrettede angrep anbefales følgende tiltak:

  • Blokkering av indikator: Blokker kommunikasjon til screenai.online og isoler dokumenter som samsvarer med kjente hashverdier for sysProcUpdate.
  • Makrosikkerhet: Sørg for at Office-installasjoner har makroer deaktivert som standard og krever digital signering for aktivering.
  • Nettverksovervåking: Gjennomgå utgående POST-trafikk til ukjente domener og korreler den med brukeraktivitet.
  • Registergjennomgang: Sjekk DNS- og TCP/IP-registernøkler regelmessig for uautoriserte endringer.
  • VPN-analyse: Identifiser plutselige topper i VPN-bruk eller exit-noder som avviker fra normale mønstre.

Ved å kombinere sterk e-postfiltrering, proaktivt nettverksforsvar og brukeropplæring, kan organisasjoner redusere risikoen for å bli rammet av lignende angrep betydelig. angrep.

Indikatorer for kompromiss (IoC-er)

TypeHash / Domene / URLFil-/ressursnavn
Domeneskjermbilde på nettC2-domene
URL-adressehttps://screenai.online/Home/Hoved C2-sti
DOKTORb2c52fde1301a3624a9ceb995f2de4112d57fcbc6a4695799aec15af4fa0a122Nettseminar.FM.gov.om.dnr.doc
DOKTOR1c16b271c0c4e277eb3d1a7795d4746ce80152f04827a4f3c5798aaf4d51f6a11c16b271c0c4e277eb3d1a7795d4746ce80152f04827a4f3c5798aaf4d51f6a1.doc
DOKTOR2c92c7bf2d6574f9240032ec6adee738edddc2ba8d3207eb102eddf4ab963db0DPR for mudring i FreeSpan_16082025.2.doc
DOKTOR80e9105233f9d93df753a43291c2ab1a010375357db9327f9fe40d184f078c6bDPR for mudring i FreeSpan_16082025.2.doc
DOKTORf0ba41ce46e566f83db1ba3fc762fd9b394d12a01a9cef4ac279135e4c1c67a9Seminar.Utenriksdepartementet.gov.ct.tr-1.doc
DOKTOR02ccc4271362b92a59e6851ac6d5d2c07182064a602906d7166fe2867cc662a5Ukjent DOC-fil
E-post (EML)05d8f686dcbb6078f91f49af779e4572ba1646a9c5629a1525e8499ab481dbf2EML2_d3ea22143ada4154bf5ea6077d7938f8.eml
E-post (EML)03828aebefde47bca0fcf0684ecae18aedde035c85f9d39edd2b7a147a1146faEML1_b83e249519684cd2ac40ad5fcfee687d.eml
EXE76fa8dca768b64aefedd85f7d0a33c2693b94bdb55f40ced7830561e48e39c75sysProcUpdate.exe
EXE1883db6de22d98ed00f8719b11de5bf1d02fc206b89fedd6dd0df0e8d40c4c56sysProcUpdate.exe
EXE3ac8283916547c50501eed8e7c3a77f0ae8b009c7b72275be8726a5b6ae255e3sysProcUpdate.exe
EXE3d6f69cc0330b302ddf4701bbc956b8fca683d1c1b3146768dcbce4a1a3932casysProcUpdate.exe
VBS-skript20e7b9dcf954660555d511a64a07996f6178f5819f8501611a521e19fbba74b0Dette dokumentet.cls

Hold deg oppdatert med de viktigste nyhetene

Ved å trykke på Abonner-knappen bekrefter du at du har lest og godtar våre personvernregler og bruksvilkår
  • Cybertech Europe 2026 nettsikkerhetskonferanse i Roma med IT-bransjen som offisiell mediepartner
    Cybertech Europe 2026 er en av Europas ledende konferanser innen cybersikkerhet, som samler ledere innen cybersikkerhet, myndighetspersoner, teknologiinnovatører, oppstartsbedrifter, investorer og beslutningstakere i bedrifter i Roma. IT-bransjen fungerer som en offisiell mediepartner og tilbyr arrangementsdekning, intervjuer med ledere, bransjeinnsikt og nyheter om cybersikkerhet for nordiske og europeiske publikum.
    ANNONSE

  • Maciek Szczesniak var med på IT-Branschen Wire Channel Magic Chats podcastbanner
    Maciek Szczesniak deltar på IT-Branschen Wire Channel Magic Chats, hvor han diskuterer lederskap, innovasjon, digital transformasjon og forretningstjenester.
    SPONSET

  • IT-bransjens nordiske teknologiplattform som dekker cybersikkerhet, sky, AI, digital transformasjon, kanal, MSP og IT-nyheter for bedrifter
    IT-bransjen er en ledende nordisk teknologiplattform som dekker nyheter om cybersikkerhet, kunstig intelligens, skytjenester, bedrifts-IT, digital transformasjon, administrerte tjenester, kanalpartnere, programvareutvikling, telekommunikasjon, datasentre, IT-infrastruktur, teknologiledelse, forretningsinnovasjon og nye teknologier. Gjennom lederintervjuer, bransjeanalyser, arrangementsdekning, tankelederskap, produktlanseringer, leverandøroppdateringer og markedsinnsikt, kobler IT-bransjen teknologiske beslutningstakere, IT-sjefer, IT-sjefer, MSP-er, forhandlere, distributører, teknologileverandører, oppstartsbedrifter og bedriftsorganisasjoner i Sverige, Norge, Danmark, Finland og Europa. Dekningen inkluderer cybersikkerhetstrender, AI-adopsjon, skystrategi, bedriftsprogramvare, nettverk, digital infrastruktur, bærekraft, samsvar, styring, risikostyring, automatisering, dataanalyse og fremtidig teknologiutvikling.
    EGET INNHOLD

  • VORTIQ-X AI Governance hjelper bedrifter med å transformere AI til kontrollerbar og verifiserbar forretningsverdi.
    VORTIQ-X er en plattform for AI-styring som hjelper organisasjoner med å styre, verifisere og skape målbar forretningsverdi fra AI. Plattformen fokuserer på åpenhet, samsvar, AI-styring og effektiv bruk av AI i forretningskritiske prosesser.
    ANNONSE