Iransk gruppe skjuler bakdøren i en fil Windows laster av seg selv

Group-IB har funnet nye skadevareprøver og ny infrastruktur knyttet til Tortoiseshell. Gruppen er iransk, har vært aktiv siden minst 2018, og knyttes til Revolusjonsgarden. Funnene omfatter et verktøy som setter opp en omvendt SSH-tunnel, og en bakdør som ligner familien TWOSTROKE. Bakdøren kan kjøre kommandoer, overføre og hente ut filer, og kartlegge maskinen den står på. Infrastrukturen strekker seg over Europa og Midtøsten, og Group-IB mener det kan tyde på at gruppen har utvidet nedslagsfeltet sitt.

Begge de nye prøvene bærer filnavnet wtsapi32.dll, som er navnet på et ekte Windows-bibliotek, og begge eksporterer de opprinnelige funksjonene videre slik at programmet som laster dem ikke merker noe. Den ene setter opp en omvendt SSH-tunnel til operatørens server på port 443, slik at trafikk fra angriperens side kommer ut inne i det kompromitterte nettet. Den andre er selve bakdøren, og den har tre faste styringsadresser som den bytter mellom dersom den første ikke svarer.

Falsk wtsapi32.dll Lagt ved programmet Programmet laster den Ekte funksjoner går videre Tunnel ut på port 443 Trafikk inn i nettet Filen eksporterer alle de opprinnelige funksjonene, så programmet merker ingenting. Bakdøren har tre faste styringsadresser og bytter når én ikke svarer.
Figur: Slik beskriver Group-IB lastingen. Filen har navnet til et ekte Windows-bibliotek og sender de opprinnelige funksjonene videre.

Hva det betyr for deg som leverer til forsvar og luftfart

Group-IB skriver at Tortoiseshell historisk har gått etter forsvar, luftfart, IT-leverandører og militære virksomheter, først og fremst i Midtøsten og i USA. Det nye er at infrastrukturen nå også står i Europa. Vår vurdering er at du bør lese dette som et varsel om retning, ikke som et varsel om at akkurat du er et mål. Er du underleverandør til forsvarssektoren, befinner du deg likevel i den delen av markedet gruppen har vist interesse for før.

Det praktiske poenget ligger i valget av port. Tunnelen går ut på 443, altså den porten alt annet også går ut på, og den settes opp innenfra. En brannmur som slipper ut det meste, ser ingenting galt. Har du utgående trafikk du ikke inspiserer, er det verdt å vite at dette er nøyaktig det hullet verktøyet er laget for. Vi mener kontrollen ligger i å vite hvilke maskiner som har lov til å snakke SSH ut av nettet, og i å reagere når en av de andre gjør det.

Berigo anbefaler

  • Kartlegg hvilke maskiner som har legitim grunn til å opprette SSH-forbindelser ut av nettet. Alt annet er verdt et varsel.
  • Se etter ssh.exe startet fra andre steder enn en administrators terminal, særlig mot port 443.
  • Let etter wtsapi32.dll i kataloger der filen ikke hører hjemme, altså ved siden av et program i stedet for i systemkatalogen.
  • Behandle utgående trafikk på 443 som noe som skal kunne forklares, ikke som noe som slipper ut fordi porten alltid står åpen.
  • Leverer du til forsvar eller luftfart, ta med denne gruppen i trusselbildet du bruker når du prioriterer tiltak.

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt