伊朗國家級駭客組織 MuddyWater(又稱 Mango Sandstorm、Seedworm 和 Static Kitten)被發現發動一場被描述為「假旗」行動的勒索軟體攻擊。

Rapid7 在 2026 年初觀察到的這次攻擊,發現駭客利用 Microsoft Teams 的社交工程技術來啟動感染流程。儘管該事件最初看似與 Chaos 品牌下的勒索軟體即服務(RaaS)組織一致,但證據顯示這是一次以國家為後盾的目標性攻擊,偽裝成機會主義的勒索行為。

Rapid7 在一份分享給 The Hacker News 的報告中指出:「這次行動的特點是透過 Microsoft Teams 進行高接觸的社交工程階段,駭客利用互動式螢幕共享來竊取憑證並操縱多因素驗證(MFA)。」「一旦進入系統,該組織就繞過了傳統的勒索軟體工作流程,放棄檔案加密,轉而透過 DWAgent 等遠端管理工具進行資料竊取和長期存取。」

這些發現表明,MuddyWater 越來越依賴網路犯罪地下市場現成的工具來發動攻擊,試圖混淆追蹤工作。Ctrl-Alt-Intel、Broadcom、Check Point 和 JUMPSEC 等公司近期也記錄了這一轉變,突顯了該威脅行為者使用 CastleRAT 和 Tsundere。

話雖如此,這並非 MuddyWater 首次發動勒索軟體攻擊。2020 年 9 月,該威脅行為者被指控針對以色列知名組織發動攻擊,使用名為 PowGoop 的載入器,部署了具有破壞能力的 Thanos 勒索軟體變種。

接著,在 2023 年,Microsoft 披露該駭客組織與 DEV-1084 聯手,後者是使用 DarkBit 名號的威脅行為者,以部署勒索軟體為幌子進行破壞性攻擊。據信,就在 2025 年 10 月,該駭客還使用了 Qilin 勒索軟體攻擊一家以色列政府醫院。

Check Point 在 3 月份指出:「在此案例中,浮現的景象是,駭客很可能是伊朗關聯的營運者,透過網路犯罪生態系統運作,使用犯罪勒索軟體品牌和與更廣泛的勒索市場相關的方法,同時服務於伊朗的戰略目標。」「使用 Qilin 並參與其會員計畫,不僅可能作為一層掩護和合理的否認,而且還作為有意義的營運推動者,特別是鑑於早期攻擊似乎加劇了以色列當局的安全措施和監控。」

Chaos 是一個在 2025 年初出現的 RaaS 組織。該威脅行為者以其雙重勒索模式聞名,曾在 RAMP 和 RehubCom 等網路犯罪論壇上宣傳其會員計畫。

該犯罪集團發動的攻擊結合了郵件洪水和透過 Teams 進行的語音釣魚,通常冒充 IT 技術支援人員,誘騙受害者安裝 Microsoft Quick Assist 等遠端存取工具,然後濫用該立足點深入受害者環境並部署勒索軟體。

Rapid7 表示:「該組織還透過威脅對受害者基礎設施發動分散式阻斷服務(DDoS)攻擊,展示了三重勒索能力。」「據報導,這些功能作為捆綁服務的一部分提供給會員,代表了其 RaaS 模型的一個顯著特徵。此外,Chaos 還被觀察到利用四重勒索的元素,包括威脅聯繫客戶或競爭對手以增加對受害者的壓力。」

截至 2026 年 3 月下旬,Chaos 已在其資料洩漏網站上聲稱有 36 名受害者,其中大部分位於美國。建築、製造和商業服務是該組織鎖定的主要行業。

在 Rapid7 分析的入侵中,據稱該威脅行為者透過 Teams 發起外部聊天請求,與員工互動,並透過螢幕共享會議獲得初始存取權,隨後使用被盜用的用戶帳戶進行偵察,利用 DWAgent 和 AnyDesk 等工具建立持久性,進行橫向移動,並竊取資料。然後透過電子郵件聯繫受害者進行勒索談判。

Rapid7 解釋說:「在連接時,威脅行為者執行了基本的偵察命令,存取了與受害者 VPN 配置相關的檔案,並指示用戶將其憑證輸入本地創建的文字檔案中。」「至少在一個案例中,威脅行為者還部署了遠端管理工具(AnyDesk)以進一步促進存取。」

該威脅行為者還被觀察到使用 RDP,透過 curl 工具從外部伺服器(「172.86.126[.]208」)下載一個可執行檔(「ms_upd.exe」)。執行後,該二進位檔會啟動一個多階段感染鏈,傳遞更多惡意元件。

以下是惡意軟體家族的簡要描述 -

該 RAT 連接到 C2 伺服器,並進入無限循環,每 60 秒輪詢一次新命令,使其能夠執行命令或 PowerShell 腳本,執行檔案操作,並生成互動式 cmd.exe shell 或 PowerShell。

該行動與 MuddyWater 的聯繫源於使用一個歸屬於「Donald Gay」的代碼簽名憑證來簽署「ms_upd.exe」。該憑證先前已被該威脅集群用於簽署其惡意軟體,包括一個名為 Fakeset 的 CastleLoader 下載器。

這些發現強調了國家級滲透活動與網路犯罪手法日益融合,以模糊歸因並延遲適當的防禦響應。

Rapid7 表示:「在此背景下使用 RaaS 框架,可能會使該行為者模糊國家級活動與經濟驅動的網路犯罪之間的界限,從而使歸因複雜化。」「此外,包含勒索和談判元素,可能會將防禦工作的重點放在即時影響上,可能會延遲識別透過 DWAgent 或 AnyDesk 等遠端存取工具建立的潛在持久性機制。」

「值得注意的是,儘管存在 Chaos 勒索軟體構件,但檔案加密明顯缺失,這偏離了典型的勒索軟體行為。這種不一致可能表明勒索軟體組件主要作為促進或混淆機制發揮作用,而不是作為入侵的主要目標。」

此發展 comes as Hunt.io 披露了伊朗相關行動的細節,該行動針對阿曼政府機構,竊取了超過 26,000 筆司法部用戶記錄、司法案件數據、委員會決定以及 SAM 和 SYSTEM 註冊表蜂巢。

該公司表示:「位於阿拉伯聯合大公國 RouterHosting VPS 的一個開放目錄 172.86.76[.]127,暴露了一個針對阿曼政府的活躍入侵活動,工具包、C2 代碼、會話日誌和被竊取的數據都一覽無餘。」「主要目標是司法和法律事務部(mjla.gov[.]om)。」

這一發現也恰逢與伊朗結盟的駭客組織(如 Handala Hack)持續活躍。該組織聲稱已公布了近 400 名波斯灣美國海軍人員的詳細信息,並對阿拉伯聯合大公國富查伊拉港發動攻擊,使其能夠存取其內部系統,並洩漏約 11,000 份與發票、運輸記錄和海關文件相關的敏感文件。

Check Point Research 的小組經理 Sergey Shykevich 告訴 The Hacker News:「一個月前,我們記錄了伊朗相關網路行動的廣泛升級——透過被駭攝影機進行監控、洩漏以色列前參謀長的大量高度敏感文件,以及該地區攻擊量可衡量的上升。當時我們就說,進一步升級很可能發生。」「如果得到證實,對富查伊拉港的聲稱攻擊就是這種升級。改變的是威脅的性質:這不再是情報收集或公開羞辱。據稱,被盜的港口基礎設施數據被用於實施物理飛彈目標。」

「網路和實體領域現在明確連接。這次行動並未放緩。物理戰線上的每一次平靜期,歷史上都伴隨著網路活動的加劇——而我們現在看到的,是這種模式迄今為止最嚴重的體現。」