~/tamerror

← Blog

Nimbus Manticore araç setini genişletiyor: TWOSTROKE benzeri arka kapı ve SSH tüneli

2 dk okuma.md

Nimbus Manticore araç setini genişletiyor: TWOSTROKE benzeri arka kapı ve SSH tüneli kapak görseli

Group-IB araştırmacıları, İran Devrim Muhafızları (IRGC) ile ilişkilendirilen Nimbus Manticore grubunun (diğer adlarıyla UNC1549, Smoke Sandstorm, Subtle Snail) araç setine iki yeni parça eklediğini açıkladı. Grup daha önce Kaspersky'nin belgelediği NightLedger, BridgeHead ve ArcBridge araçlarıyla tanınıyordu; bu kez sahneye bir ters SSH tünel aracı ve TWOSTROKE ailesine benzeyen yeni bir C++ arka kapı çıkıyor.

Ne bulundu?

SSH tünel aracı, kendini Windows Terminal Server SDK API bileşeni gibi gösteriyor ve 443 numaralı port üzerinden operatör altyapısına ters bağlantı kuruyor. Bu tür bir tünel, saldırganın kurban ağına kalıcı ve şifreli bir erişim kapısı açması anlamına geliyor; klasik HTTPS trafiğinin içine saklandığı için de çevre güvenliği cihazlarında dikkat çekmesi zor.

TWOSTROKE benzeri arka kapı ise meşru wtsapi32.dll kütüphanesini taklit ediyor. Sistem bilgisi toplama, DLL yükleme, dosya indirme/yükleme, dizin listeleme, dosya silme ve kalıcılık sağlama gibi yetenekleri var. Komuta kontrol iletişimi sabit kodlanmış sunuculara HTTPS ile yapılıyor.

Hedefler ve yöntem

Grubun tercih ettiği ilk erişim yöntemi değişmiyor: "Dream Job" tarzı sahte iş teklifi kampanyaları. LinkedIn ve e-posta üzerinden ulaşan cazip pozisyon mesajları, özellikle savunma, havacılık, askeri kuruluşlar ve bu sektörlere hizmet veren BT firmalarının çalışanlarını hedefliyor. Yeni altyapı, hedef coğrafyanın Orta Doğu'dan Avrupa'ya doğru genişlediğini gösteriyor.

Kurumsal BT için notlar

Bu haber bana göre üç noktada önemli:

  1. DLL taklidi tespit edilmesi zor bir tekniktir. wtsapi32.dll gibi tanıdık isimler, imzasız ya da beklenmedik dizinlerden yüklendiğinde alarm üretmeli. Uç nokta çözümünüzde "DLL side-loading" kurallarının açık olduğunu doğrulayın.
  2. Giden 443 trafiği masum değildir. Standart olmayan istemcilerden (örneğin iş istasyonundan doğrudan bilinmeyen bir IP'ye) kurulan uzun süreli TLS oturumları için NetFlow ya da firewall log analizi yapın. Ters SSH tünelleri genellikle sabit bir hedefe uzun süre açık kalan bağlantılar olarak görünür.
  3. İK süreçleri de saldırı yüzeyinin parçasıdır. Sahte iş teklifi senaryoları teknik ekipleri de kandırabiliyor. Çalışanlara, kişisel kanallardan gelen belgeleri şirket cihazında açmamaları gerektiğini hatırlatan kısa bir farkındalık notu göndermek düşük maliyetli ama etkili bir önlem.

Özellikle tedarikçi olarak savunma ya da kritik altyapı sektörüne hizmet veren BT firmaları, kendilerinin de doğrudan hedef olduğunu varsaymalı.


Kaynak: The Hacker News — Nimbus Manticore Expands Toolset With TWOSTROKE-Like Backdoor and SSH Tunneler. Bu yazı kaynağın birebir çevirisi değil, Türkçe özet ve yorumudur.