De Iraanse door de staat gesteunde spionagegroep MuddyWater (ook bekend als Seedworm) voert een nieuwe golf van ransomwareaanvallen uit waarbij ze zich voordoen als de ransomwaregroep Chaos. Deze tactiek is bedoeld om incidentrespons te verwarren en hun spionage- en cyber-sabotageactiviteiten te maskeren, zo blijkt uit onderzoek van beveiligingsbedrijf Rapid7.

In tegenstelling tot traditionele ransomwareaanvallen richten deze aanvallen zich vooral op het stelen van data in plaats van het versleutelen ervan. De aanvallers maken gebruik van social engineering via communicatieplatforms zoals Microsoft Teams, waarbij interactieve schermdeling wordt ingezet om inloggegevens te verzamelen en multifactor-authenticatie (MFA) te omzeilen. Voor langdurige toegang gebruiken ze remote management tools zoals DWAgent.

Na de aanvallen sturen de aanvallers afpersingsberichten en publiceren ze gelekte data op leak-sites, maar het primaire doel blijft datadiefstal. De campagne richt zich op organisaties met strategische inlichtingenwaarde, met name in de Verenigde Staten, West-Europa, de regio Azië-Pacific en het Midden-Oosten. Technische sporen, waaronder een specifiek code-signing certificaat en command-and-control infrastructuur, maakten het mogelijk om een incident met "matige zekerheid" aan MuddyWater te koppelen.

MuddyWater is verbonden aan het Iraanse Ministerie van Inlichtingen en Veiligheid (MOIS). Door gebruik te maken van criminele tactieken creëren deze statelijke actoren verwarring en vertragen ze de verdediging, aldus Rapid7 in een technische blogpost. Christiaan Beek, VP Cyber Intelligence bij Rapid7, benadrukt dat een focus op de ransomwareaspecten kan afleiden van de onderliggende vraag welke toegang de aanvallers hebben verkregen en welke waardevolle inlichtingen zij hebben verzameld.

Deze incidenten illustreren de toenemende overlap tussen statelijke spionageactiviteiten en cybercriminaliteit. Ook andere statelijke actoren, zoals de Chinese ChamelGang en Noord-Koreaanse groepen, gebruiken ransomware en cybercrime tactieken om hun spionageactiviteiten te verhullen of inkomsten te genereren.