L'Arsenal Élargi de Tortoiseshell: Nouvelle Backdoor et Tunnel SSH Signalent une Escalade des Capacités de Menace

Désolé, le contenu de cette page n'est pas disponible dans la langue que vous avez sélectionnée

L'Arsenal Élargi de Tortoiseshell: Nouvelle Backdoor et Tunnel SSH Signalent une Escalade des Capacités de Menace

Preview image for a blog post

Le paysage de la cybersécurité est en constante évolution, avec des acteurs de la menace sophistiqués qui affinent continuellement leurs Tactiques, Techniques et Procédures (TTPs). De récentes informations de Group-IB ont mis en lumière une évolution significative dans les capacités opérationnelles du groupe de menace persistant connu sous le nom de Tortoiseshell. Cet acteur, précédemment associé au ciblage d'entités au Moyen-Orient, a maintenant été observé exploitant une infrastructure entièrement nouvelle, comprenant une nouvelle backdoor et un outil de tunneling SSH dédié. Cette expansion de leur ensemble d'outils malveillants signale un changement stratégique, améliorant leur furtivité, leur persistance et leurs capacités d'exfiltration de données, posant ainsi une menace amplifiée aux organisations du monde entier.

Le Modus Operandi Évolutif de Tortoiseshell

Tortoiseshell, également suivi par certains sous les noms d''Imperial Kitten' ou 'OilRig', s'est historiquement concentré sur l'espionnage et le vol de propriété intellectuelle, ciblant principalement les fournisseurs de services informatiques et les entités gouvernementales au Moyen-Orient. Leurs campagnes précédentes s'appuyaient souvent sur des malwares personnalisés, le spear-phishing et les compromissions de la chaîne d'approvisionnement pour obtenir un accès initial. La découverte d'une nouvelle backdoor et d'un utilitaire de tunneling SSH suggère un effort concerté pour approfondir leur emprise au sein des réseaux compromis et établir des canaux de commandement et de contrôle (C2) plus résilients.

Cette évolution s'aligne sur une tendance plus large parmi les acteurs de la menace parrainés par l'État ou hautement organisés qui investissent continuellement dans des outils sur mesure pour échapper à la détection et contrer les mesures défensives. L'intégration d'un outil de tunneling SSH, en particulier, indique un désir de communication chiffrée et furtive, rendant l'analyse du trafic réseau considérablement plus difficile pour les défenseurs.

La Nouvelle Backdoor Découverte: Une Plongée Profonde dans la Fonctionnalité

La backdoor découverte par les chercheurs de Group-IB est un implant multifonctionnel conçu pour de vastes activités post-exploitation. L'analyse révèle un ensemble de fonctionnalités robustes, indicatif d'un cycle de développement mature:

La sophistication de cette backdoor souligne l'engagement de Tortoiseshell à développer des implants personnalisés puissants qui peuvent s'adapter à divers environnements réseau et exigences opérationnelles.

L'Outil de Tunneling SSH: Un Conduit Furtif pour l'Évasion

L'ajout peut-être le plus préoccupant à l'arsenal de Tortoiseshell est l'outil de tunneling SSH dédié. SSH (Secure Shell) est un protocole légitime et largement utilisé pour l'accès à distance sécurisé. Son abus par les acteurs de la menace offre des avantages significatifs:

Le déploiement d'un tel outil met en évidence l'accent de Tortoiseshell sur la sécurité opérationnelle et leur intention de maintenir un accès à long terme et furtif au sein des réseaux cibles.

Analyse d'Infrastructure et Attribution de Menace

L'attribution de Group-IB à Tortoiseshell est basée sur plusieurs facteurs clés, y compris le chevauchement des Indicateurs de Compromission (IoCs) avec les campagnes passées, les TTPs partagés et la réutilisation de composants d'infrastructure spécifiques ou de modèles d'enregistrement de domaine. La nouvelle infrastructure implique probablement un réseau de serveurs compromis ou de services d'hébergement anti-balles conçus pour prendre en charge les communications C2 de la backdoor et les opérations de tunneling SSH.

L'attribution efficace des acteurs de la menace et le pivotement de l'infrastructure sont essentiels pour comprendre l'étendue complète d'une campagne. Les équipes de forensique numérique et de réponse aux incidents doivent analyser méticuleusement les journaux réseau, la télémétrie des endpoints et les artefacts de logiciels malveillants pour découvrir ces connexions. Pour démêler efficacement la chaîne d'attaque et attribuer les acteurs de la menace, la forensique numérique implique souvent une extraction et une analyse méticuleuses des métadonnées. Les outils qui fournissent une télémétrie avancée sont inestimables. Par exemple, lors de l'investigation de connexions entrantes suspectes ou de l'analyse de leurres de phishing potentiels, des plateformes comme iplogger.org peuvent être utilisées pour collecter une télémétrie avancée telle que les adresses IP, les chaînes User-Agent, les détails du FAI et les empreintes numériques des appareils. Ces données granulaires aident considérablement à la reconnaissance réseau, à l'identification de l'origine géographique d'une attaque et au profilage de l'infrastructure de l'attaquant, contribuant ainsi à une attribution plus précise de l'acteur de la menace et à une meilleure compréhension de la sécurité opérationnelle de l'adversaire.

Stratégies Défensives et Atténuation

Les organisations doivent adopter une posture défensive multicouche pour contrer la menace évolutive posée par l'ensemble d'outils étendu de Tortoiseshell:

Conclusion

La découverte de la nouvelle backdoor et de l'outil de tunneling SSH de Tortoiseshell par Group-IB sert de rappel critique de la nature dynamique des menaces persistantes avancées. Ces nouvelles capacités renforcent considérablement la capacité du groupe à atteindre la persistance, à échapper à la détection et à exfiltrer des données sensibles. Les organisations doivent renforcer proactivement leurs cadres défensifs, exploiter une cyberveille avancée et adopter une mentalité de chasse aux menaces proactive pour contrer efficacement cet adversaire évolutif. Une vigilance continue et un engagement envers des pratiques de cybersécurité robustes sont primordiaux pour atténuer les risques posés par des acteurs de la menace aussi sophistiqués.

X
Les cookies sont utilisés pour le bon fonctionnement du site https://iplogger.org. En utilisant les services du site, vous acceptez ce fait. Nous avons publié une nouvelle politique en matière de cookies, vous pouvez la lire pour en savoir plus sur la manière dont nous utilisons les cookies.