Tortoiseshell rozwija arsenał: nowy backdoor i tunel SSH wzmacniają operacje cyberwywiadowcze - Security Bez Tabu

Tortoiseshell rozwija arsenał: nowy backdoor i tunel SSH wzmacniają operacje cyberwywiadowcze

Cybersecurity news

Wprowadzenie do problemu / definicja

Grupa Tortoiseshell, od lat łączona z irańskimi operacjami cyberwywiadowczymi, ponownie znalazła się w centrum uwagi badaczy zagrożeń. Najnowsze ustalenia wskazują, że operatorzy rozwijają własny zestaw narzędzi ofensywnych, wdrażając nowy backdoor oraz mechanizmy odwróconego tunelowania SSH. To połączenie zwiększa ich zdolność do utrzymania dostępu, ukrywania komunikacji i prowadzenia działań wewnątrz zaatakowanych środowisk.

Z perspektywy bezpieczeństwa organizacji jest to istotny sygnał ostrzegawczy. Rozbudowa zaplecza malware przez dojrzałego aktora APT zwykle oznacza większą elastyczność operacyjną, lepsze omijanie zabezpieczeń oraz wyższą skuteczność w kampaniach ukierunkowanych na konkretne sektory i regiony.

W skrócie

Tortoiseshell to zaawansowana grupa zagrożeń prowadząca działania szpiegowskie co najmniej od 2018 roku. Według najnowszych analiz operatorzy rozbudowują infrastrukturę w Europie i na Bliskim Wschodzie oraz korzystają z nowych próbek malware, które wspierają długotrwałą obecność w sieciach ofiar.

  • Nowy backdoor przypomina funkcjonalnie rodzinę TWOSTROKE.
  • Malware umożliwia zdalne wykonywanie poleceń, transfer plików, rekonesans i uruchamianie kodu w pamięci.
  • Dodatkowym komponentem jest narzędzie do reverse SSH tunnelingu.
  • Tunel SSH ułatwia ukrywanie ruchu i dostęp do zasobów wewnętrznych.
  • Celem pozostają przede wszystkim operacje cyberwywiadowcze.

Kontekst / historia

Tortoiseshell od lat pojawia się w raportach dotyczących kampanii wymierzonych w organizacje z sektorów obronnego, lotniczego, technologicznego i wojskowego. Szczególne zainteresowanie grupy obejmowało podmioty na Bliskim Wschodzie oraz w Stanach Zjednoczonych, choć najnowsze obserwacje wskazują również na rozwój infrastruktury w Europie.

W poprzednich kampaniach aktor ten wykorzystywał ukierunkowany phishing, legalne narzędzia administracyjne, niestandardowe backdoory oraz mechanizmy trwałości utrudniające analizę incydentu. W analizach opisywano także aktywność klastra UNC1549, który badacze wiązali z podobnym zestawem technik, taktyk i procedur, w tym z użyciem backdoora TWOSTROKE oraz tuneli reverse SSH.

Obecne ustalenia sugerują ciągłość operacyjną. Zamiast radykalnej zmiany modelu działania widać raczej ewolucję sprawdzonego arsenału, wzbogaconego o nowe komponenty i świeżą infrastrukturę wspierającą działania wywiadowcze.

Analiza techniczna

Najważniejszym elementem technicznym jest nowy backdoor przypominający rodzinę TWOSTROKE. Z dostępnych informacji wynika, że został napisany w C++ i oferuje zestaw funkcji charakterystycznych dla dojrzałych narzędzi post-exploitation. Obejmuje on wykonywanie poleceń powłoki, operacje na plikach, przeglądanie katalogów, transfer danych oraz zbieranie informacji o systemie ofiary.

Taki implant pełni rolę uniwersalnego kanału zdalnej administracji po uzyskaniu dostępu początkowego. Pozwala operatorom nie tylko utrzymywać kontrolę nad hostem, ale również elastycznie realizować kolejne etapy operacji, w tym rekonesans, przygotowanie eksfiltracji i uruchamianie dodatkowych modułów.

Szczególnie istotna jest możliwość uruchamiania kodu w pamięci. Tego typu technika ogranicza liczbę artefaktów zapisywanych na dysku, co utrudnia wykrywanie oparte na klasycznych wskaźnikach plikowych. W praktyce zwiększa to odporność malware na część rozwiązań antywirusowych, sandboxów oraz późniejszej analizy śledczej.

Drugim kluczowym komponentem jest narzędzie do odwróconego tunelowania SSH. Reverse tunnel polega na zestawieniu połączenia wychodzącego z hosta ofiary do infrastruktury kontrolowanej przez atakującego. Takie podejście jest korzystne operacyjnie, ponieważ ruch wychodzący bywa słabiej filtrowany niż przychodzący, a po ustanowieniu tunelu możliwe staje się przekierowywanie komunikacji do systemów wewnętrznych, które normalnie nie byłyby dostępne z internetu.

Szyfrowanie zapewniane przez SSH dodatkowo utrudnia inspekcję treści ruchu. Bez odpowiedniej widoczności protokołów szyfrowanych i analizy behawioralnej organizacja może nie zauważyć, że zwyczajnie wyglądające połączenie wychodzące w rzeczywistości służy do utrzymania kanału C2 lub wspiera ruch boczny.

W kontekście wcześniejszych działań grupy warto również zwrócić uwagę na techniki związane z DLL search order hijacking. Tego rodzaju metoda pozwala podszyć złośliwą bibliotekę pod legalny komponent i doprowadzić do jej załadowania przez zaufaną aplikację. Jeżeli podobny schemat był wykorzystywany także w obecnych kampaniach, potwierdzałoby to konsekwentne nastawienie grupy na stealth, trwałość i nadużywanie legalnych procesów.

Konsekwencje / ryzyko

Połączenie funkcjonalnego backdoora oraz reverse SSH tunnelingu istotnie zwiększa ryzyko długoterminowej kompromitacji. Atakujący zyskują możliwość utrzymania obecności w środowisku, prowadzenia rozpoznania oraz ukrywania aktywności w ruchu przypominającym legalne połączenia administracyjne.

  • utrzymanie trwałego dostępu do stacji roboczych i serwerów,
  • rekonesans wewnętrzny i identyfikacja cennych zasobów,
  • eksfiltracja danych przez szyfrowane kanały,
  • lateral movement pomiędzy segmentami sieci,
  • obchodzenie części zabezpieczeń brzegowych,
  • utrudnianie detekcji i analizy powłamaniowej.

Szczególnie narażone są organizacje z rozbudowaną infrastrukturą hybrydową, ograniczoną widocznością ruchu wychodzącego oraz słabą kontrolą integralności plików i bibliotek. W sektorach wysokiego ryzyka, takich jak obronność, lotnictwo, przemysł czy administracja publiczna, skutki takich działań mogą wykraczać poza kradzież danych i obejmować długotrwałe rozpoznanie infrastruktury krytycznej.

Rekomendacje

Organizacje powinny traktować aktywność Tortoiseshell jako zagrożenie klasy APT i odpowiadać na nie wielowarstwowo. Kluczowe znaczenie ma nie tylko blokowanie znanych wskaźników kompromitacji, ale również wykrywanie zachowań charakterystycznych dla post-exploitation i tunelowania.

  • Monitorować nietypowe połączenia SSH inicjowane z hostów, które zwykle nie pełnią funkcji administracyjnych.
  • Analizować ruch wychodzący do rzadko spotykanych adresów IP, niestandardowych portów i infrastruktury VPS.
  • Wdrażać detekcje anomalii związanych z ładowaniem bibliotek DLL, zwłaszcza w katalogach legalnego oprogramowania.
  • Rozszerzać telemetrię EDR/XDR o wykrywanie uruchamiania kodu w pamięci, tworzenia tuneli, nietypowych operacji na plikach i mechanizmów trwałości.
  • Ograniczać ruch boczny przez segmentację sieci, MFA dla kont uprzywilejowanych oraz ścisłe reguły egress filtering.
  • Wzbogacać hunting o korelację długich sesji wychodzących, nietypowych transferów danych i obecności niestandardowych komponentów C++.

Zespoły SOC powinny również zweryfikować, czy polityki bezpieczeństwa obejmują odpowiednie monitorowanie narzędzi administracyjnych i legalnych procesów systemowych, które mogą zostać wykorzystane jako nośnik złośliwej aktywności.

Podsumowanie

Najnowsze ustalenia dotyczące Tortoiseshell pokazują, że grupa konsekwentnie rozwija własne narzędzia wspierające trwałą obecność w sieciach ofiar. Backdoor zbliżony do TWOSTROKE oraz narzędzie reverse SSH zwiększają elastyczność operacyjną atakujących, poprawiają zdolność do ukrywania komunikacji i ułatwiają dostęp do zasobów wewnętrznych.

Dla obrońców oznacza to konieczność ścisłego monitorowania ruchu wychodzącego, ładowania bibliotek, aktywności post-exploitation oraz wszelkich oznak tunelowania z systemów końcowych. Kampanie tego typu przypominają, że dojrzałe grupy APT stale udoskonalają arsenał, a skuteczna obrona wymaga równie konsekwentnego rozwoju zdolności detekcyjnych.

Źródła

  1. Infosecurity Magazine – Tortoiseshell Expands Malware Toolset With New Backdoor, SSH Tunnel
    https://www.infosecurity-magazine.com/news/tortoiseshell-new-backdoor-ssh/
  2. Group-IB Blog – Tortoiseshell: New Toolset and Operational Infrastructure Exposed
    https://www.group-ib.com/blog/tortoiseshell-apt-toolset-infrastructure/
  3. Google Cloud Blog – Frontline Intelligence: Analysis of UNC1549 TTPs, Custom Tools, and Malware Targeting the Aerospace and Defense Ecosystem
    https://cloud.google.com/blog/topics/threat-intelligence/analysis-of-unc1549-ttps-targeting-aerospace-defense
  4. The Record – Iran-linked hackers expand infrastructure across Europe and Middle East, report says
    https://therecord.media/iran-linked-hackers-expand-infrastructure-europe-middle-east