Contexto Geopolítico e Atividade
O grupo de ameaça persistente avançada iraniano conhecido como Seedworm — também rastreado como MuddyWater, Temp Zagros e Static Kitten — foi encontrado operando ativamente dentro das redes de múltiplas organizações dos EUA desde o início de fevereiro de 2026. A atividade intensificada segue os ataques militares coordenados dos EUA e Israel ao Irã em 28 de fevereiro de 2026, que levaram à morte do Líder Supremo do Irã e escalaram dramaticamente as tensões regionais.
O grupo, classificado formalmente pela CISA como um elemento subordinado do Ministério de Inteligência e Segurança do Irã (MOIS), tem focado em empresas de telecomunicações, contratantes de defesa, governos locais e organizações de petróleo e gás. Pesquisadores da Symantec identificaram atividade de intrusão nas redes de um banco dos EUA, um aeroporto dos EUA, uma empresa de software com vínculos de defesa e aeroespacial e organizações não governamentais nos EUA e Canadá.
Backdoors e Persistência
O toolkit mais recente do Seedworm inclui dois backdoors recém-identificados: Dindoor e Fakeset. O Dindoor é um backdoor desconhecido construído para executar através do Deno, um runtime seguro para JavaScript e TypeScript, dando-lhe uma pegada incomum que muitas ferramentas de segurança podem não detectar imediatamente. Foi encontrado em redes pertencentes à filial israelense da empresa de software, um banco dos EUA e uma organização sem fins lucrativos canadense.
O Fakeset, um backdoor baseado em Python, foi implantado nas redes do aeroporto e da organização sem fins lucrativos. O downloader Stagecomp, também assinado com o certificado "Donald Gay", foi usado para entregar o backdoor Darkcomp, formalmente ligado ao Seedworm por Google, Microsoft e Kaspersky. Durante a intrusão na empresa de software, os atacantes tentaram exfiltrar dados usando o Rclone, uma utilidade legítima de transferência de arquivos repurposicionada para mover arquivos para um bucket de armazenamento na nuvem Wasabi.
Implicações para a Segurança
O UK National Cyber Security Centre emitiu um alerta formal avisando que atores alinhados ao Irã "quase certamente mantêm atualmente alguma capacidade de conduzir atividade cibernética", mesmo com a interrupção contínua da infraestrutura de internet no Irã. Isso destaca que o Seedworm e outros atores afiliados operam de múltiplos países.
Organizações devem implementar autenticação multifator em todos os pontos de entrada de acesso remoto, monitorar transferências de dados de saída anormais, implantar firewalls de aplicação web com conjuntos de regras atualizados, restringir o acesso a serviços de armazenamento em nuvem externos e manter backups offline imutáveis para garantir recuperação rápida após ataques destrutivos.