Resumo do vazamento
Relatórios baseados no material indicam que, em outubro de 2025, os arquivos expostos mostraram a organização como estruturada de forma burocrática, com supervisão, controle de jornada e relatórios de produtividade. As informações incluem performance reports, guias técnicos, listas anotadas de alvos e webshells utilizados para manutenção de acesso.
Descoberta e escopo de alvos
DomainTools e outros analistas destacam que o grupo foca em entidades públicas e privadas estratégicas: ministérios, telecoms, agências de aduana e empresas do setor energético. Países citados no material incluem Turquia, Líbano, Kuwait, Arábia Saudita, Coreia do Sul e o próprio Irã. As fontes descrevem um pipeline de coleta de inteligência com priorização alinhada a objetivos estatais.
Vetor e pipeline de exploração
Os documentos detalham um pipeline consistente de exploração de Microsoft Exchange, com uso de cadeias ProxyShell combinadas a serviços Autodiscover e EWS para extrair Global Address Lists (GAL). A GAL alimenta campanhas de phishing direcionadas que colhem credenciais iniciais. Em seguida, os operadores usam ferramentas customizadas para persistência e extração de credenciais da memória (técnicas semelhantes a Mimikatz), apoiando movimentação lateral e manutenção de longo prazo dentro das redes comprometidas.
Técnicas e procedimentos (TTPs)
- Varredura de Reconhecimento para identificar servidores Exchange vulneráveis.
- Implantação de webshells com padrão m0s.* acessíveis via headers HTTP específicos.
- Comunicação covert por meio de cabeçalhos (por ex., Accept‑Language) com token estático para autenticação de comandos.
- Automação para validação de shells e extração de conteúdos de mailbox sem intervenção humana.
Impacto e consequências
O material mostra que o APT35 transforma vulnerabilidades técnicas em operações mensuráveis de inteligência, com métricas de sucesso registradas mensalmente. O acesso a comunicações diplomáticas, infraestrutura de telecom e setores energéticos fornece valor estratégico para atividades de negociação e avaliação de ameaças. As fontes não anunciam números absolutos de vítimas; as listas de alvos e notas indicam sucesso variável por operação.
Limitações e transparência dos dados
Embora o vazamento apresente documentação detalhada, as fontes não fornecem uma lista completa de vítimas públicas verificadas. Há evidências técnicas e artefatos (webshell paths, tokens, padrões de cliente) mas as análises públicas sintetizam observações de amostras; não há atribuição judicial ou anúncio oficial que documente todos os alvos invadidos.
Recomendações para defensores
- Priorizar a correção e a detecção de cadeias ProxyShell e revisar logs de Autodiscover/EWS para atividade anômala.
- Auditar contas de serviço, rotacionar credenciais e aplicar controles de detecção de webshells com monitoria de headers incomuns.
- Fortalecer proteção de e‑mail corporativo, segmentação de rede e sistemas de monitoramento de integridade de endpoints para reduzir janela de permanência do adversário.
O material vazado oferece um retrato operacional que permite às equipes de defesa mapear TTPs observadas e ajustar detecção e resposta, mas não substitui investigações forenses específicas nos ambientes afetados.