Tortoiseshell усиливает атаки: бэкдоры и обратные SSH-туннели

Tortoiseshell, также известный под именами Mirage Kitten, UNC1549 и Nimbus Manticore, связан с Ираном и активен как минимум с 2018 года. Группа атаковала организации оборонного и аэрокосмического секторов, военные структуры, организации, связанные с государственным сектором, а также поставщиков IT-услуг на Ближнем Востоке, в Соединенных Штатах и Европе.

Среди задокументированных техник Tortoiseshell исследователи выделяют компрометацию цепочки поставок, атаки через зараженные сайты, известные как watering-hole, поддельные сайты по подбору персонала и использование собственных бэкдоров.

Недавние данные об инфраструктуре и инструментарии указывают на продолжающуюся активность группы против целей в Великобритании, Франции, Албании, Беларуси, Израиле, Турции и государствах, входящих в Совет сотрудничества арабских государств Персидского залива.

Утилита для обратных SSH-туннелей

Исследователи выявили утилиту для создания обратных SSH-туннелей, связанную с известным адресом C2 172.86.98.113. Инструмент маскируется под библиотеку Windows Terminal Server SDK, wtsapi32.dll, и использует forward-exporting легитимных функций из исходной DLL.

После запуска утилита устанавливает SSH-соединение с сервером оператора по TCP-порту 443 и создает обратный туннель. Трафик, направленный на порт 1081 сервера C2, перенаправляется во взломанную сеть. Это позволяет операторам получать доступ к внутренним системам, обходя ограничения входящего межсетевого экрана.

Бэкдор семейства TWOSTROKE

Второй обнаруженный образец представляет собой бэкдор на C++, связанный с семейством TWOSTROKE. Он также маскируется под wtsapi32.dll> и, по всей видимости, предназначен для перехвата порядка поиска DLL.

ВПО динамически разрешает API и хранит зашифрованные строки, которые расшифровываются во время выполнения. Для взаимодействия с инфраструктурой C2 по HTTPS бэкдор использует WinHTTP.

Идентификатор жертвы формируется на основе полностью квалифицированного доменного имени хоста. Затем программа применяет XOR-кодирование с ключом Pn, кодирует результат в шестнадцатеричном формате и инвертирует часть вывода.

Бэкдор поддерживает несколько встроенных серверов C2, отправляет идентификатор через HTTP-запрос POST, получает команды и вызывает обработчики на основе полей, разделенных последовательностью @##@.

Набор функций включает:

  • выполнение команд оболочки и файловых команд;
  • загрузку и эксфильтрацию файлов;
  • разведку на хосте.

Связанные домены и IP-адреса

Анализ переключения инфраструктуры связал домен aecert.org с IP-адресом 185.253.116.81. Исторические данные DNS показали, что такие домены, как locat.sbs, ранее использовали те же серверы, которые были связаны с tiktok-u.sbs.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: