文章总结: 本文基于2025年10月GitHub泄露的内部文件,全面分析了APT35(CharmingKitten)组织的运作。该组织与伊朗伊斯兰革命卫队情报组织密切相关,采用军事化结构运作,设有专业团队负责漏洞开发、凭证采集和钓鱼活动。泄漏文件揭示了该组织针对中东和全球目标的间谍活动,包括黎巴嫩、科威特、土耳其、沙特阿拉伯等国家的外交、政府和企业网络。文章还详细介绍了该组织的关键人员、基础设施和恶意软件工具,如BellaCiao。
综合评分: null
文章分类: 威胁情报,恶意软件,漏洞分析,网络安全
APT35(Charming Kitten)全面分析:基于内部泄漏的伊朗网络间谍活动揭秘
原创
mayfly
独眼情报
2025年11月23日 14:22
湖北
APT35,又称Charming Kitten、Phosphorus(微软命名)、TA453(Proofpoint命名)或APT42(Mandiant/Google命名),是一个与伊朗伊斯兰革命卫队情报组织(IRGC-IO)密切相关的先进持久威胁(APT)组织。该组织主要从事网络间谍活动,针对中东和全球目标进行情报收集、监视和破坏。2025年10月,一批内部文件在GitHub上泄露,由KittenBusters组织曝光,这些文件揭示了APT35从2022年5月起的多项黑客活动,包括针对黎巴嫩、科威特、土耳其、沙特阿拉伯、韩国以及伊朗国内目标的入侵行动。这些泄漏文件包括行政文件、绩效报告、操作日志、恶意软件源代码和基础设施细节,提供了对该组织运作的罕见洞察。
此次泄漏不仅暴露了APT35的军事化结构和配额驱动的操作模式,还揭示了其与IRGC-IO Unit 50(Thaqib)和Unit 13的整合关系。泄漏材料来自该组织的内部网络,包括官方文件、员工照片、攻击报告、翻译文档以及内部聊天记录(如Isabelle、3CX和Output Messenger平台)。这些信息突显了APT35的双重焦点:对外进行战略情报收集,对内监视政权反对者。
背景与组织结构
APT35隶属于IRGC-IO的反情报部门(Unit 1500),具体为Department 40。该组织以高度结构化的方式运作,类似于军事单位,设有战役协调单位作为顶层结构,下设专业团队,包括漏洞开发、凭证采集、HERV(人类工程与远程验证)钓鱼以及实时邮箱监控(RTM)用于HUMINT(人类情报)提取。操作员需遵守严格的KPI(关键绩效指标),如工作时长、钓鱼成功率、凭证产量、会话驻留时间和情报提取量。
关键人员包括:
- Abbas Rahrovi(又名Abbas Hosseini,国家编号:4270844116):领导者,负责管理前台公司,并监督整体活动。
- Vosoughi Niri:协调员。
- Mohammad Najafloo(ID:4270878835) 和 Mohammaderfan Hamidiaref(ID:0023199709):基础设施和渗透相关。
- 其他操作员:如Engineer Reza(基础设施)、Engineer Kian(漏洞领导,Team Kian)、Operator 04/07(漏洞利用)、M. Rahmani(指标)、M. Kazemi(Ivanti测试)、A. Mousavi(钓鱼基础设施)、S. Ghasemi(数据外泄)、Vahid Molawi(ID:0323217087)等。
- 前台公司:如Andishan Tafakor Sefid、Pardazesh Sazeh Co.、JARF/ZHARF ANDISHAN TAFACOR SEFID(由IRGC官员签署),用于掩护活动。
组织运作于集中设施,证据包括现场出入日志和2023年伊朗会议“以色列:脆弱的镜子”(Israel: The Fragile Mirror)的ID徽章,该会议由Sahyoun24和IRGC附属机构组织,涉及19名操作员(如Norouzi、Sharifi)。这些细节确认了操作员的物理出席与入侵时间戳的对应。
泄漏细节
泄漏事件由KittenBusters在GitHub仓库中分集发布(Episodes),旨在拆解APT35的活动。仓库内容包括:
- Episode 1:介绍针对中东和海湾地区(土耳其、阿联酋、卡塔尔、阿富汗、以色列、约旦)的电信、航空、情报组织以及伊朗政权反对者的活动。
- Episode 2:澄清IRGC-IO结构,曝光针对约旦、伊朗、科威特、沙特阿拉伯、土耳其的攻击报告、日员工报告、服务器日志(如AMEEN ALKHALIJ,用于招募阿联酋前雇员)。
- Episode 3:分享BellaCiao恶意软件源代码(.NET投放器,部署C# webshell或PowerShell脚本,使用Plink和自定义webservers)、Python & Webshells框架、TAGHEB系统(用于Windows感染)、AV测试(Microsoft Defender、Kaspersky)、训练程序、间谍细节和情报报告。
- Episode 4:曝光Excel表格记录基础设施(采购身份、服务器凭证、攻击服务器如Tunnel、文件存储)、内部平台密码(Isabelle、3CX、SIGNAL)、迪拜警方材料、钓鱼指南和医疗实体渗透报告。
数据来源于APT35的内部网络,包括文档、照片、报告、聊天文件、服务器日志和基础设施细节。仓库鼓励分析并提供联系邮箱([email protected]),并警告将持续发布更多证据和个人信息。
目标与活动
APT35的活动聚焦于外交、政府、企业网络,强调情报收集、政治杠杆和经济映射。具体目标包括:
-
国际目标:
-
黎巴嫩:海关当局(如customs.gov.lb),通过Exchange漏洞和钓鱼。
-
科威特:电信提供商(如Fast Communication Company Ltd,IP:83.96.77.227),凭证采集和横向移动。
-
土耳其/TRNC:外交和政府邮件系统(如MFA.KKTC),包括LSASS转储和ProxyShell攻击;使用BellaCiao和webshell针对土耳其外交部。
-
沙特阿拉伯:能源和电信实体(如Nour Communication Co. Ltd,IP:212.12.178.178),HERV钓鱼和RTM。
-
韩国:服务运营商(如IRT-KRNIC-KR,IP:1.235.222.140),技术/情报收集。
-
其他:中东实体(如“Campaign Jordan”),包括政府、民用、媒体组织;欧洲、以色列、阿拉伯公民,用于恐怖主义宣传;电信、航空、情报组织在阿联酋、卡塔尔、阿富汗、以色列、约旦。
-
国内伊朗目标:监视政权反对者,使用如Pishgaman Tejarat Sayar DSL(IP:109.125.132.66)作为暂存网络。
活动包括邮箱监控以获取HUMINT、政治杠杆(选择性披露)和能力开发(CVE武器化)。目标聚焦高价值部门,如外交流量、供应链和医疗机构。
时间线
- 2022年4月:针对MFA.KKTC的初始LSASS转储。
- 2022年5-7月(1403系列):Exchange漏洞浪潮,包括ProxyShell、GAL导出、HERV钓鱼。
- 2022年末-2023年:侦察自动化、凭证采集;Ivanti包装;操作整合。
- 2023-2025年1月:广泛侦察(访问日志);机会主义采集(RDP探测、WordPress枚举);持续钓鱼/HUMINT;Ivanti/设备漏洞;闭环周期。
- 2023-2025年:BellaCiao等恶意软件部署;持续针对区域目标的攻击。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:独眼情报 mayfly《APT35(Charming Kitten)全面分析:基于内部泄漏的伊朗网络间谍活动揭秘》