Advanced Persistent Threat 33 ( APT33 ) は、 FireEyeによってイラン政府の支援を受けていると特定されたハッカー集団です。[ 1 ] [ 2 ]この集団は、 Elfin Team、Refined Kitten ( Crowdstrikeによる)、Magnallium (Dragos による)、Peach Sandstorm、[ 3 ]およびHolmium ( Microsoftによる)とも呼ばれています。[ 4 ] [ 5 ] [ 6 ]高度な持続的脅威に分類されています。
FireEyeは、このグループが遅くとも2013年までに結成されたと考えている。[ 1 ]
APT33は、米国、韓国、サウジアラビアの航空宇宙、防衛、石油化学産業を標的にしていると報じられている。[ 1 ] [ 2 ]
APT33は、ShapeShiftと呼ばれるワイパーを展開したり、 TurnedUpと呼ばれるバックドアをインストールしたりできるDropShotというドロッパープログラムを使用していると報告されている。 [ 1 ]このグループは、悪意のあるHTMLアプリケーションファイルが埋め込まれたスピアフィッシングメールをターゲットに送信するためにALFASHELLツールを使用していると報告されている。 [ 1 ] [ 2 ]
APT33は、ボーイング、アルサラム・エアクラフト・カンパニー、ノースロップ・グラマン、ヴィネルなど、多くの商業団体になりすましたドメインを登録した。[ 2 ]
FireEyeとKaspersky Labは、 ShapeShiftとイランに関連する別のウイルスであるShamoonとの類似点を指摘した。 [ 1 ] APT33はShapeShiftとDropShotでペルシャ語も使用しており、イラン標準時の営業時間中に最も活発に活動し、イランの週末は活動を停止していた。[ 1 ] [ 2 ]
xman_1365_xという偽名で知られるハッカーは、TurnedUpツールコードとイランのNasr Instituteの両方に関連付けられており、Nasr Instituteはイランのサイバー軍と関係があるとされている。[ 7 ] [ 1 ] [ 2 ] [ 8 ] xman_1365_xは、ShabgardやAshiyaneなどのイランのハッカーフォーラムにアカウントを持っている。[ 7 ]
。APT33が使用するTURNEDUPと呼ばれる非公開マルウェアには、ユーザー名「xman_1365_x」が含まれている。xmanは、ShabgardやAshiyaneなどのイランのハッキングフォーラムにアカウントを持っているが、FireEyeは、xmanがこれらのサイトのハクティビストグループに正式に所属していたことを示唆する証拠は見つからなかったと述べている。FireEyeのレポートでは、xmanはイラン政府が管理しているとされるハッキンググループ「Nasr Institute」と関連付けられている。
ファイアアイは、APT33とナスル研究所(他の専門家はイラン革命防衛隊の分派であるイランサイバー軍と関連付けている)との間にいくつかのつながりを発見したが、特定の政府機関とのつながりはまだ見つかっていないとハルトクイスト氏は述べた。