A szingapúri Group-IB kiberbiztonsági cég friss elemzésében új, korábban nem dokumentált részleteket tárt fel a Tortoiseshell (Mirage Kitten, UNC1549 és Nimbus Manticore) nevű, iráni állami hátterű hackercsoport tevékenységéről. A kutatók újabb infrastruktúrát, szélesebb célzási kört és korábban ismeretlen kártékony mintákat találtak.
A Tortoiseshell legalább 2018 óta aktív, és elsősorban védelmi ipari, repülési és űrhajózási, IT-szolgáltató és katonai szervezeteket vesz célba a Közel-Keleten és az Egyesült Államokban. A csoportot az iráni Iszlám Forradalmi Gárda (IRGC) érdekeit szolgáló műveletekhez kötik, és jellemzően a következő módszereket alkalmazza:
- Ellátási lánc (supply chain) elleni támadások: egy megbízható beszállító vagy szoftverkomponens feltörésével jutnak be a végső célpont rendszerébe.
- Watering hole támadások: olyan weboldalak feltörése, amelyeket a célzott áldozatok rendszeresen látogatnak.
- Hamis állásajánlati weboldalak: ezekkel csalják rá az áldozatokat kártékony programok telepítésére.
- Egyedi fejlesztésű backdoor programok.
A kutatók egy olyan programot azonosítottak, amely a Windows Terminal Server SDK API-nak (wtsapi32.dll) álcázza magát, közben minden eredeti, legitim funkciót továbbít, hogy gyanútlanul működjön a fertőzött gépen. Ez a technika lehetővé teszi, hogy a támadó szerverére érkező forgalmat a tunnelen keresztül közvetlenül a feltört belső hálózatba irányítsák át. Ez azért veszélyes, mert megkerüli a befelé irányuló tűzfalszabályokat, a kapcsolatot mindig a fertőzött gép nyitja meg kifelé, ami sokkal kevésbé gyanús, mint egy bejövő kapcsolati kísérlet.
A második felfedezés egy minta, amely nagy hasonlóságot mutat a TWOSTROKE nevű backdoorral, amelyet korábban a Google Threat Intelligence Group (GTIG) azonosított 2025 végén. Ez azt jelzi, hogy a csoport folyamatosan használja és fejleszti ezt az eszközt. Ez a C++ nyelven írt kártevő is a wtsapi32.dll fájlnak álcázza magát, és DLL-betöltési sorrend eltérítésére építve próbálja rávenni a legitim programokat, hogy a kártékony verziót töltsék be. Futás közben dinamikusan tölti be a szükséges API-függvényeket, és minden érzékeny szöveges adatot titkosított formában tárol, amit csak futás közben fejt vissza.
A backdoor egyedi azonosítót készít minden áldozat gépéhez a teljes gépnévből, amit egy egyszerű XOR-titkosítással, majd hexadecimális kódolással és a végeredmény egy részének megfordításával alakít át. A kártevő három beégetett szerverhez próbál kapcsolódni, hogy ha az egyik leáll, a másik kettő valamelyikét használja tovább.
A harmadik felfedezés egy már ismert C2-domainből kiindulva, a hozzá kapcsolódó DNS-adatok vizsgálatával született. A kutatók egy 185[.]253[.]116[.]81 című IP-címet találtak, amihez két domain is kapcsolódik. Mindkét domain alatt tucatnyi, országokra utaló nevű aldomain található (például uae1-14, sau1-3 (Szaúd-Arábia), uk1-2, bel1 (Belarusz), can2 (Kanada), au1 (Ausztrália), jp2 (Japán)). Bár az infrastruktúra célja még nem tisztázott, a szerverek ugyanazok maradtak azután is, hogy a tiktok-u[.]sbs domaint felfüggesztette a regisztrátor, csak a locat[.]sbs alatt jelentek meg újra azonos IP-címekkel. Ez arra utal, hogy a támadók aktívan újrahasznosítják a lebukott infrastruktúrát.
A Group-IB szerint az azonosított infrastruktúra bővülő célzási profilra utal, amely a közel-keleti országok mellett az európai országokra fókuszál. Olyan célpontokra, mint az Egyesült Királyság, Franciaország, Albánia és Belarusz Európában, illetve Izrael, Törökország és az öböl menti államok a Közel-Keleten.
A jelentés végén részletes IOC-listát (fájl hashek, IP-címek, domainek) is közöl a Group-IB.
(forrás)

