Tortoiseshell усиливает атаки: бэкдоры и обратные SSH-туннели
Tortoiseshell, также известный под именами Mirage Kitten, UNC1549 и Nimbus Manticore, связан с Ираном и активен как минимум с 2018 года. Группа атаковала организации оборонного и аэрокосмического секторов, военные структуры, организации, связанные с государственным сектором, а также поставщиков IT-услуг на Ближнем Востоке, в Соединенных Штатах и Европе.
Среди задокументированных техник Tortoiseshell исследователи выделяют компрометацию цепочки поставок, атаки через зараженные сайты, известные как watering-hole, поддельные сайты по подбору персонала и использование собственных бэкдоров.
Недавние данные об инфраструктуре и инструментарии указывают на продолжающуюся активность группы против целей в Великобритании, Франции, Албании, Беларуси, Израиле, Турции и государствах, входящих в Совет сотрудничества арабских государств Персидского залива.
Утилита для обратных SSH-туннелей
Исследователи выявили утилиту для создания обратных SSH-туннелей, связанную с известным адресом C2 172.86.98.113. Инструмент маскируется под библиотеку Windows Terminal Server SDK, wtsapi32.dll, и использует forward-exporting легитимных функций из исходной DLL.
После запуска утилита устанавливает SSH-соединение с сервером оператора по TCP-порту 443 и создает обратный туннель. Трафик, направленный на порт 1081 сервера C2, перенаправляется во взломанную сеть. Это позволяет операторам получать доступ к внутренним системам, обходя ограничения входящего межсетевого экрана.
Бэкдор семейства TWOSTROKE
Второй обнаруженный образец представляет собой бэкдор на C++, связанный с семейством TWOSTROKE. Он также маскируется под wtsapi32.dll> и, по всей видимости, предназначен для перехвата порядка поиска DLL.
ВПО динамически разрешает API и хранит зашифрованные строки, которые расшифровываются во время выполнения. Для взаимодействия с инфраструктурой C2 по HTTPS бэкдор использует WinHTTP.
Идентификатор жертвы формируется на основе полностью квалифицированного доменного имени хоста. Затем программа применяет XOR-кодирование с ключом Pn, кодирует результат в шестнадцатеричном формате и инвертирует часть вывода.
Бэкдор поддерживает несколько встроенных серверов C2, отправляет идентификатор через HTTP-запрос POST, получает команды и вызывает обработчики на основе полей, разделенных последовательностью @##@.
Набор функций включает:
- выполнение команд оболочки и файловых команд;
- загрузку и эксфильтрацию файлов;
- разведку на хосте.
Связанные домены и IP-адреса
Анализ переключения инфраструктуры связал домен aecert.org с IP-адресом 185.253.116.81. Исторические данные DNS показали, что такие домены, как locat.sbs, ранее использовали те же серверы, которые были связаны с tiktok-u.sbs.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



