Turla, дългогодишна кибершпионска операция, свързана от френските власти с Федералната служба за сигурност (ФСБ) на Русия, отново привлече вниманието, след като разследващи разкриха подробности за компрометиране на френски организации.

Групата е активна повече от две десетилетия и е известна с тихото крадене на чувствителна информация от държавни, дипломатически, отбранителни, съдебни и технологични обекти.

Вместо да разчитат на един метод, операторите на Turla използват фишинг имейли, заразени уебсайтове, уязвими системи с достъп до интернет и компрометирано мрежово оборудване, за да стъпят в мрежите. Техните кампании могат да започнат с привидно безобиден файл или слабо защитен сървър, след което да се разширят до по-дълбок достъп в мрежата на организацията.

Членове на френския Център за координация при киберкризи (C4 и CERT-FR) заявиха в доклад, споделен с Cyber Security News (CSN), че са идентифицирали активност, свързана с групата Turla, срещу френски обекти. Констатациите показват, че кампанията не е била ограничена до високопоставени правителствени мрежи, тъй като обикновени бизнеси, асоциации и лица също са били използвани като трамплин в инфраструктурата на атакуващите. Най-сериозните случаи включват системи, съдържащи чувствителни комуникации и потребителски данни.

Turla е насочена към среди с Windows, Linux и macOS, заедно с имейл платформи, уеб браузъри, бизнес приложения и уеб сървъри, което дава на групата широк път към организации, които зависят от общи корпоративни инструменти.

Хакери от Turla експлоатират уязвимост в SharePoint

През 2019 г. разследващите научават, че операторите на Turla са компрометирали сървър, принадлежащ на френска организация в сектора на правосъдието. Сървърът е хоствал услуга за продължаващо обучение на служители, което го е направило ценна точка за влизане в среда, свързана с голям брой потребители. Атакуващите са експлоатирали уязвимост, свързана с Microsoft SharePoint, и са инсталирали зловреден софтуер на засегнатия сървър. Разследващите от C4 заключават, че операцията може да е дала на атакуващите достъп до информация, свързана с няколко хиляди потребителски профила, което подчертава как една компрометирана платформа за съвместна работа може да създаде много по-широк проблем с поверителността и сигурността.

Свързаните с Turla операции засягат френски министерства, дипломатически организации, органи на отбраната, структури на правосъдния сектор и технологични компании от 2010-те години насам. Докладът също така описва междинни жертви, чиито системи са били поети и използвани повторно като скрити релета за последващи атаки. Този подход прави инцидентите по-трудни за откриване, тъй като компрометираната организация може да не е крайната цел на нападателите.

Устойчива шпионска операция

Turla се свързва с колекция от персонализирани фамилии зловреден софтуер, включително Uroburos (наричан още Snake) и Kazuar. Изследователите отбелязват, че Kazuar продължава да се развива и остава в употреба през 2026 г., докато операторите на Turla използват и публично достъпни инструменти като Mimikatz и Metasploit, за да помогнат на проникването да се слее с нормалната административна дейност.

Дейността на групата продължава срещу Украйна, страните от НАТО и държавите-членки на Европейския съюз по време на войната на Русия срещу Украйна. Френските разследващи заявиха, че операциите подпомагат събирането на разузнавателна информация, особено срещу правителствени институции, отбранителни организации и технологични цели.

Turla също така демонстрира способност да комбинира няколко слабости в една верига на проникване. В допълнение към експлоатирането на софтуерни дефекти, операторите използват целеви фишинг (spearphishing) и атаки тип "watering hole", които примамват жертвите да изтеглят файлове, представени като легитимен софтуер.

Инфраструктурата зад тези операции е проектирана да скрива хората, които я управляват. Разследващите заявиха, че Turla използва компрометирани или наети сървъри, уебсайтове, работещи със системи за управление на съдържанието, сателитни комуникации и мрежи от вече заразени машини за управление на команди и извличане на открадната информация.

За защитниците този случай подчертава значението на бързото прилагане на актуализации за сигурност, особено за SharePoint сървъри с достъп до интернет и други обществени услуги. Организациите трябва също така да преглеждат активността на акаунтите, да разследват необичайно поведение на сървъра и да ограничават административния достъп.