Grupo ligado ao Irã usa DLL maliciosa para controlar sistemas Windows

Pesquisadores identificaram novas ferramentas usadas pelo grupo Tortoiseshell, operação ligada ao Irã também rastreada como Mirage Kitten, UNC1549 e Nimbus Manticore. A campanha utiliza um backdoor para Windows e túneis SSH reversos para manter acesso a redes comprometidas.

Ativo desde pelo menos 2018, o grupo tem histórico de ataques contra organizações de defesa, aeroespacial, tecnologia, serviços de TI e setores militares, principalmente no Oriente Médio e nos Estados Unidos.

Uma das novas ferramentas se disfarça como o arquivo legítimo wtsapi32.dll. O malware mantém funções esperadas da biblioteca do Windows enquanto executa silenciosamente uma conexão SSH reversa com a infraestrutura dos invasores. A comunicação utiliza a porta 443 e permite encaminhar tráfego do servidor de comando e controle diretamente para a rede comprometida. Dessa forma, os operadores podem alcançar sistemas internos sem depender de conexões externas iniciadas diretamente contra a vítima.

O implante consegue executar programas e comandos, baixar e exfiltrar arquivos, carregar DLLs diretamente na memória, listar diretórios e coletar informações sobre o usuário e o computador infectado.

A investigação também revelou infraestrutura associada a países como Emirados Árabes Unidos, Arábia Saudita, Reino Unido, Bélgica, Canadá, Austrália e Japão.

Leia mais na mesma categoria:

Guerra CibernéticaNotícias