APT34
APT34(亦被追踪为 OilRig、Helix Kitten、Hazel Sandstorm、Earth Simnavaz 等别名)是一个与伊朗政府有关联的高级持续性威胁(APT)组织,自 2014 年以来持续活跃,被评估为伊朗情报与安全部(MOIS)下属的技术能力最强的网络间谍集群之一。该组织主要针对中东地区的政府、能源、电信和金融等行业开展网络间谍活动,同时也将其活动范围扩展至欧洲、亚洲和北美。APT34 的主要动机是情报收集,目标选择反映了伊朗的地缘政治战略利益。
APT34 以其持续不断的攻击活动、不断演进的恶意工具集以及灵活多变的攻击手法而闻名。该组织拥有超过 25 种已知恶意软件家族,从早期基于 PowerShell 的 Helminth 后门到 2026 年采用多格式编译架构的 Cavern 模块化 .NET C2 框架。其子群组体系包括 Lyceum(针对以色列)、BladedFeline(针对伊拉克库尔德斯坦)、Cavern Manticore 和 Scarred Manticore,这些子群组共享部分资源与工具,同时各自拥有定制化的恶意软件和攻击方法。供应链攻击是该组织的主要方法论,通过攻陷受信任的第三方供应商、分包商和合作伙伴关系实现对目标网络的渗透。
2026 年,APT34 的活动进一步升级。2 月美伊冲突爆发后,该组织被观察到使用 Cloudflare 混淆 C2 基础设施。在"史诗之怒"全球协调行动中,APT34 通过 DNS 隧道和供应链入侵在美国与海湾金融及航空网络维持"沉睡者"访问,以蓄势发起同步经济破坏[^c1]。4 月,APT34 关联行为者入侵阿曼 12 个政府部门,窃取超过 26,000 条记录。5 月,Anomali 观察到 APT34 在沉寂后首次更新威胁档案,出现"盘紧弹簧"态势。6 月,以色列发起"升腾之狮"空袭后,APT34 显著升级了对以色列能源电网、供水系统和国防网络的攻击。7 月 1 日至 3 日,Anomali 观察到包括 APT34 在内的六个伊朗威胁行为者档案被同步更新,确认活跃 C2 节点位于德黑兰 ASN 213790 上,伊朗网络攻击达到每月约 4,800 起事件,评估为预部署行为。同月,Check Point 揭露 Cavern Manticore 子群组使用创新的 Cavern 框架,以三种 .NET 编译格式对抗安全分析工具的检测;Kaspersky 和 Group-IB 分别独立发现 HOLLOWGRAPH 和 Project CAV3RN——利用 Outlook 日历事件作为死信投递通道的隐蔽 C2 技术。该组织在 AI 工具采用方面也走在前列——从利用 Google Gemini 进行辅助攻击发展至部署嵌入本地化小型语言模型的自主式 AI 恶意软件。