Egy iráni hackercsoport új eszközökkel és bővülő infrastruktúrával jelent meg Európában

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

A szingapúri Group-IB kiberbiztonsági cég friss elemzésében új, korábban nem dokumentált részleteket tárt fel a Tortoiseshell (Mirage Kitten, UNC1549 és Nimbus Manticore) nevű, iráni állami hátterű hackercsoport tevékenységéről. A kutatók újabb infrastruktúrát, szélesebb célzási kört és korábban ismeretlen kártékony mintákat találtak.

A Tortoiseshell legalább 2018 óta aktív, és elsősorban védelmi ipari, repülési és űrhajózási, IT-szolgáltató és katonai szervezeteket vesz célba a Közel-Keleten és az Egyesült Államokban. A csoportot az iráni Iszlám Forradalmi Gárda (IRGC) érdekeit szolgáló műveletekhez kötik, és jellemzően a következő módszereket alkalmazza:

  • Ellátási lánc (supply chain) elleni támadások: egy megbízható beszállító vagy szoftverkomponens feltörésével jutnak be a végső célpont rendszerébe.
  • Watering hole támadások: olyan weboldalak feltörése, amelyeket a célzott áldozatok rendszeresen látogatnak.
  • Hamis állásajánlati weboldalak: ezekkel csalják rá az áldozatokat kártékony programok telepítésére.
  • Egyedi fejlesztésű backdoor programok.

A kutatók egy olyan programot azonosítottak, amely a Windows Terminal Server SDK API-nak (wtsapi32.dll) álcázza magát, közben minden eredeti, legitim funkciót továbbít, hogy gyanútlanul működjön a fertőzött gépen. Ez a technika lehetővé teszi, hogy a támadó szerverére érkező forgalmat a tunnelen keresztül közvetlenül a feltört belső hálózatba irányítsák át. Ez azért veszélyes, mert megkerüli a befelé irányuló tűzfalszabályokat, a kapcsolatot mindig a fertőzött gép nyitja meg kifelé, ami sokkal kevésbé gyanús, mint egy bejövő kapcsolati kísérlet.

A második felfedezés egy minta, amely nagy hasonlóságot mutat a TWOSTROKE nevű backdoorral, amelyet korábban a Google Threat Intelligence Group (GTIG) azonosított 2025 végén. Ez azt jelzi, hogy a csoport folyamatosan használja és fejleszti ezt az eszközt. Ez a C++ nyelven írt kártevő is a wtsapi32.dll fájlnak álcázza magát, és DLL-betöltési sorrend eltérítésére építve próbálja rávenni a legitim programokat, hogy a kártékony verziót töltsék be. Futás közben dinamikusan tölti be a szükséges API-függvényeket, és minden érzékeny szöveges adatot titkosított formában tárol, amit csak futás közben fejt vissza.

A backdoor egyedi azonosítót készít minden áldozat gépéhez a teljes gépnévből, amit egy egyszerű XOR-titkosítással, majd hexadecimális kódolással és a végeredmény egy részének megfordításával alakít át. A kártevő három beégetett szerverhez próbál kapcsolódni, hogy ha az egyik leáll, a másik kettő valamelyikét használja tovább.

A harmadik felfedezés egy már ismert C2-domainből kiindulva, a hozzá kapcsolódó DNS-adatok vizsgálatával született. A kutatók egy 185[.]253[.]116[.]81 című IP-címet találtak, amihez két domain is kapcsolódik. Mindkét domain alatt tucatnyi, országokra utaló nevű aldomain található (például uae1-14, sau1-3 (Szaúd-Arábia), uk1-2, bel1 (Belarusz), can2 (Kanada), au1 (Ausztrália), jp2 (Japán)). Bár az infrastruktúra célja még nem tisztázott, a szerverek ugyanazok maradtak azután is, hogy a tiktok-u[.]sbs domaint felfüggesztette a regisztrátor, csak a locat[.]sbs alatt jelentek meg újra azonos IP-címekkel. Ez arra utal, hogy a támadók aktívan újrahasznosítják a lebukott infrastruktúrát.

A Group-IB szerint az azonosított infrastruktúra bővülő célzási profilra utal, amely a közel-keleti országok mellett az európai országokra fókuszál. Olyan célpontokra, mint az Egyesült Királyság, Franciaország, Albánia és Belarusz Európában, illetve Izrael, Törökország és az öböl menti államok a Közel-Keleten.

A jelentés végén részletes IOC-listát (fájl hashek, IP-címek, domainek) is közöl a Group-IB.

(forrás)