Свързани с Иран хакери разшириха шпионската си дейност, използвайки нов бекдор за Windows и инструмент за обратни SSH тунели. Активността се приписва на групата Tortoiseshell, известна още под имената Mirage Kitten, UNC1549 и Nimbus Manticore.

Кампанията осигурява на атакуващите повече начини да запазят достъп след проникване в дадена мрежа. Инструментът за тунелиране може да пренасочва трафик от контролиран от атакуващия сървър към средата на жертвата, докато бекдорът е в състояние да изпълнява команди, да премества файлове и да събира подробна информация за компрометирания компютър.

Анализатори от Group-IB идентифицираха допълнителен зловреден код и инфраструктура след обогатяване на публикуваните индикатори и извършване на проучване за заплахи (threat hunting).

Техните разкрития сочат, че Tortoiseshell разширява своя оперативен отпечатък върху цели в Близкия изток и Европа.

Групата е активна поне от 2018 г. и исторически се фокусира върху отбраната, аерокосмическата сфера, доставчиците на ИТ услуги и военните организации.

Документираните методи за първоначален достъп включват компрометиране на веригата за доставки, компрометирани уебсайтове и фалшиви портали за подбор на персонал, което прави бдителността на потребителите и многослойната сигурност изключително важни.

Това се посочва в доклад на Group-IB, споделен с Cyber Security News (CSN). Изследването свързва тези компоненти с по-широк набор от дейности, свързани с Иран, и подчертава риска за организации, работещи със стратегическа информация или данни, свързани с държавното управление.

Това увеличава рисковете за защитниците в региона, изправени пред постоянни шпионски операции. Секторите с висока стойност остават особено уязвими.

Свързани с Иран хакери разширяват атаките си

Един от откритите компоненти се представя за стандартна библиотека на Windows, наречена wtsapi32.dll – файл, свързан с функциите на Terminal Server. Той пренасочва легитимните функции, за да избегне подозрение, докато тихо стартира обратна SSH връзка през порт 443 към сървър на атакуващия.

Това е важно, тъй като връзката започва от вътрешността на мрежата на жертвата. Веднъж активиран, трафикът, изпратен до определен порт на отдалечения сървър, може да бъде насочен обратно към компрометираната среда, помагайки на нападателя да достигне до вътрешни системи, без да отваря очевиден входящ маршрут.

Обратните тунели се превърнаха в повтарящ се метод за запазване на достъпа след пробив. Читателите могат да сравнят този подход с опасенията при атаки с обратен тунел, където изходящите връзки по подобен начин създават път, който заобикаля очакваните мрежови граници.

Вторият пример е C++ имплант, наподобяващ бекдора TWOSTROKE, за който бе съобщено по-рано. Той също се маскира като wtsapi32.dll и изглежда е предназначен за компрометиране на реда на търсене на DLL (DLL search-order hijacking) – метод, който кара доверена програма да зареди контролирана от атакуващия библиотека вместо оригиналната.

Бекдорът крие ключовия текст до момента на изпълнение, генерира уникален идентификатор въз основа на името на хоста на устройството и комуникира с твърдо кодирани управляващи сървъри чрез HTTPS.

Той може да получава инструкции за качване или кражба на файлове, стартиране на програми или командни обвивки (shell commands), зареждане на DLL в паметта, изтегляне на файлове и изброяване на папки.

Това разчитане на довереното поведение на Windows при зареждане отразява техниката, описана при злоупотреба на зловреден код с реда на търсене на DLL. За защитниците непознат файл wtsapi32.dll, намиращ се до дадено приложение, заслужава разследване, вместо да се приема за легитимен.

Инфраструктурата сочи към по-широк обхват

Group-IB свърза допълнителна инфраструктура с операцията, тръгвайки от известен команден домейн. Открити бяха домейни и поддомейни, структурирани около обозначения на държави, със сървъри, свързани с Обединените арабски емирства, Саудитска Арабия, Обединеното кралство, Белгия, Канада, Австралия и Япония.

Изследователите предупреждават, че само инфраструктурата не може да докаже крайната си употреба, тъй като не са идентифицирани съответстващи мостри за всеки сървър.

Въпреки това, географският модел на наименуване, съчетан със сървърите, запазени след спирането на един свързан домейн, показва подготовка, която защитниците не трябва да пренебрегват.

Констатациите затвърждават урока от APT атаките срещу RDP сървъри: постоянните групи често поддържат повече от един път към мрежата. Вторичен тунел или бекдор може да поддържа операцията жива, когато основният метод за достъп бъде открит и отстранен.

Организациите в засегнатите сектори трябва непрекъснато да търсят необичайно странично зареждане на DLL (DLL side-loading), неизвестна изходяща SSH активност и повтарящи се HTTPS заявки (beaconing).

Те също така трябва да използват инструменти за откриване на крайни точки (EDR) и насочени правила за откриване, да преглеждат връзките към известна компрометирана инфраструктура и да споделят потвърдени наблюдения с доверени партньори по сигурността.

Мрежовите екипи трябва да обърнат внимание на SSH сесии, стартирани от неочаквани процеси на Windows, и на връзки през порт 443, които не се държат като обикновен уеб трафик.

Мониторингът на тези признаци, заедно с предупредителните знаци за базирани на SSH бекдори, може да съкрати времето между проникването и неговото локализиране.

Индикатори за компрометиране (IoCs):

Забележка: IP адресите и домейните са умишлено обезвредени (напр. [.]), за да се предотврати случайно разрешаване на имена или създаване на хипервръзки. Възстановете ги само в контролирани платформи за анализ на заплахи като MISP, VirusTotal или вашата SIEM система.