Операторите на критична инфраструктура са в повишена готовност за възможна киберответна реакция, свързвана с Иран, след военни удари, при които са загинали върховният лидер на страната и още няколко високопоставени официални лица. Анализатори посочват, че ирански структури и близки до тях групи имат история на атаки срещу системи в САЩ, включително водоснабдяване и газова инфраструктура.
Ескалация на активността и вероятни цели
По данни на CrowdStrike, след въздушните удари на 28 февруари активността на хакери, свързвани с Иран, както и на групи, самоопределящи се като „хактивисти“, се е увеличила срещу организации в Близкия изток, САЩ и части от Азия.
Adam Meyers, старши вицепрезидент по counter adversary operations в CrowdStrike, заявява, че Hydro Kitten — група, която действа от името на Islamic Revolutionary Guard Corps — е дала сигнали за намерения да се насочи към финансовия сектор.
Експерти очакват вълна от DDoS атаки, doxxing, течове на данни и вандализиране на сайтове, като не се изключват и по-сериозни прониквания в системи с високо въздействие.Оценка на риска: от шумни кампании до реални пробиви
Retired Gen. Paul Nakasone, бивш ръководител на NSA и Cyber Command, определя Иран като „много мощна, враждебна сила“ по отношение на кибервъзможностите и подчертава необходимостта от постоянна бдителност.
James Turgal, бивш служител на FBI и в момента вицепрезидент cyber risk and board relations в Optiv, прогнозира, че в рамките на следващия месец вероятно ще има повече разпределени атаки за отказ на услуга (DDoS), разкриване на лични данни (doxxing), течове на информация и дефейсване на сайтове, както и потенциално по-значими прониквания. Според него най-вероятните цели за по-високо въздействие са секторите енергетика, водоснабдяване, транспорт и телекомуникации в САЩ.
Модел на действие: шпионаж, саботаж и дезинформация
Иран от години използва кибероперации като инструмент за ответни действия срещу политически противници, включително цели в съседни държави и в САЩ. Сред посочваните примери са признание за вина от ирански гражданин за участие в рансъмуер схема срещу няколко американски града, корпорации и здравни организации, както и пробив чрез spear phishing в президентската кампания на Donald Trump по време на изборния цикъл през 2024 г.
Като друг пример се посочва 2022 г., когато държавно спонсорирани ирански хакери са използвали рансъмуер за криптиране на файлове и wiper malware срещу правителството на Албания, което е довело до спиране на уебсайтове и онлайн услуги.
Наблюдатели отбелязват, че иранските оператори често комбинират шпионаж, нарушаване на услуги, разрушителни действия и онлайн дезинформация, като паралелно разчитат и на мрежа от „хактивисти“, които могат да действат самостоятелно в подкрепа на режима.
Институционален контекст и развитие на конфликта
Cynthia Kaiser, бивш киберслужител на FBI и старши вицепрезидент на центъра за изследване на рансъмуер към Halcyon, предупреждава, че докато Иран обмисля отговора си на военни действия на САЩ и Израел, е вероятно да активира различни кибериграчи, ако прецени, че могат да постигнат значим ответен ефект.
В същото време Meyers подчертава, че на този етап част от широко огласяваната активност изглежда е водена повече от твърдения, отколкото от подкрепени с доказателства инциденти.
Рискът се разглежда на фона на спорове за финансиране, свързани с възобновяване на работата на Department of Homeland Security, включително Cybersecurity and Infrastructure Security Agency. Rep. Andrew Garbarino (R-N.Y.), председател на House Homeland Security Committee, заявява, че противници търсят възприемани слабости за атака и че второ спиране на DHS в рамките на шест месеца може да се разглежда като уязвимост. Посочва се, че CISA работи при 38% от кадровия си капацитет по време на спирането.
DHS Secretary Kristi Noem заявява, че е в пряка координация с федерални партньори от разузнаването и правоохранителните органи за наблюдение и неутрализиране на потенциални заплахи.
Ако напрежението се разшири, е възможно да се включат и допълнителни кибериграчи. Сред споменатите инциденти са твърдения, че Израел е компрометирал широко използвано иранско приложение за молитви и е разпространил известие, призоваващо военни да дезертират, както и твърдения от проирански хакери за пробив в Jordan Silos and Supply General Co. чрез фишинг — като по-късно йорданското правителство съобщава, че е осуетило атаката.
Какво означава това
- Повишен риск за услуги от първа необходимост: енергетика, вода, транспорт и телекомуникации са сред най-вероятните цели при атаки с по-голям ефект.
- Очаквани „шумни“ атаки: DDoS, дефейсване на сайтове, течове на данни и doxxing могат да се използват за натиск и демонстрация на възможности.
- Възможни и по-тихи прониквания: паралелно с публични кампании може да има шпионски и подготвителни действия в мрежи на организации.
- Не всяка заявка означава реален пробив: част от активността може да е базирана на твърдения без потвърдени доказателства.
- Значение на институционалния капацитет: намаленото персонално покритие в ключови структури като CISA увеличава натоварването върху операторите и частния сектор.
