Tortoiseshell APT új infra
A Group-IB új infrastruktúrát és malware-mintákat azonosított az iráni kötődésű Tortoiseshell APT-nél, amely Mirage Kitten, UNC1549 és Nimbus Manticore néven is ismert, és az IRGC-hez kapcsolják. A legalább 2018 óta aktív csoport főként védelmi, repülőgépipari, IT-szolgáltatói és katonai célpontokat támad, de az új infrastruktúra európai és közel-keleti aktivitás bővülésére utal.
A kutatók egy wtsapi32.dll-nek álcázott reverse SSH tunneling eszközt találtak, amely a Windows OpenSSH kliensével, 443-as porton kapcsolódik a C2-höz, majd reverse tunnelt hoz létre. Ez lehetővé teszi, hogy a támadó a C2-ről közvetlenül a kompromittált belső hálózat felé irányítsa a forgalmat. Emellett azonosították a TWOSTROKE C++ backdoor újabb mintáját, amely DLL search-order hijackinggel tölthető be, HTTPS-en kommunikál több hardcoded C2-vel, és képes parancsfuttatásra, fájlok le- és feltöltésére, exfiltrációra, könyvtárlistázásra, törlésre és DLL-ek memóriából történő végrehajtására.
A keresés során érdemes figyelni a szokatlan helyről betöltött wtsapi32.dll fájlokra, az ssh.exe által létrehozott reverse tunnelre, valamint a neexportfolio[.]com, neexportfolio.azurewebsites[.]net és kapcsolódó C2-forgalomra. A Group-IB új, országneveket használó infrastruktúrát is feltárt (locat[.]sbs, tiktok-u[.]sbs), de ennek pontos szerepét egyelőre nem tudta bizonyítani.