据 Palo Alto Networks 披露,伊朗政府支持的黑客正利用鱼叉式钓鱼攻击和远程访问木马(RAT),对美国和中东地区的“高价值行业”实施间谍活动,此举被视为德黑兰对美以战争回应的一部分。

该公司旗下 Unit 42 研究人员近期发现了六种新型 RAT,这些工具被一个名为 Screening Serpens 的伊朗关联组织用于间谍目的。研究人员表示,自战争爆发以来,该组织“行动有所增加”,恶意软件元数据表明其攻击目标覆盖“美国、以色列和[阿联酋]以及另外两个中东实体”。

Screening Serpens——其他研究人员称其为 UNC1549、Smoke Sandstorm 或 Nimbus Manticore——据 Palo Alto Networks 称,“始终将目光锁定在高价值行业”,尤其是航空航天、国防和电信领域。

研究人员写道:“近期活动的一个显著特征是攻击者诱饵的深度个性化。通过利用定制化的社会工程策略,包括虚假的职位招聘和伪造的视频会议邀请,攻击者诱使受害者启动感染链,从而使所在组织面临进一步被利用的风险。”

这份新报告是伊朗试图在战争进入第四个月之际,最大化利用网络空间反击美国及其盟友的最新证据。此前,与德黑兰相关的黑客组织已被发现攻击中东城市政府和美国基础设施运营商。

恶意软件与周密策划相结合

这六种新型 RAT 分属两个恶意软件家族。第一个家族 MiniUpdate 在三月下旬针对美国和以色列组织的两次活动中出现,随后在四月中旬的一次活动中似乎瞄准了阿联酋及可能另一个中东国家的组织。据 Palo Alto Networks 报告,美国活动涉及定制化的鱼叉式钓鱼诱饵,黑客冒充一家大型航空公司;而在中东攻击中,黑客先冒充一家医疗机构,后又冒充一家金融服务公司。

在二月和三月,研究人员检测到涉及第二个恶意软件家族 MiniJunk V2 的 RAT 攻击。二月的攻击针对一名在中东工作的 IT 专业人士,并涉及数月的策划和研究,恶意软件开发始于 2025 年末,当时黑客正在研究该目标寻找新工作的动向。

Palo Alto Networks 表示:“威胁行为者进行了细致的侦察,利用目标活跃的求职痕迹来设计定制化诱饵。为建立合法性并诱使目标执行其载荷,攻击者分享了一个来自知名合法招聘网站的伪造招聘 URL。”

报告称,截至四月,Screening Serpens “继续策划持续、适应性强的全球网络活动”。“各组织可能面临近期内的进一步尝试,应加强防御态势,为潜在的入侵企图做好准备。”