TinyTurla Backdoor, en statligt sponsrad Turla APT Malware, träffar Tyskland och USA

Gruppen Turla Advanced Persistent Threat (APT) fortsätter att vara en av de mest ökända, statligt sponsrade ryska hackarna. De har varit aktiva i hackingscenen i nästan ett decennium, och de utvecklar ständigt sina tillvägagångssätt och arsenal. En av de senaste tilläggen till de hackverktyg de använder är en omarbetning av Turla -bakdörren. Det nya hotet har dock fått några av dess funktioner avskurna - varför det heter TinyTurla Backdoor. Trots den lite begränsade funktionaliteten är det fortfarande ett mycket farligt hot som kan ge hackarna långsiktig tillgång till det infiltrerade systemet.

Det verkar som att den nuvarande TinyTurla Backdoor -kampanjen fokuserar på att skaffa uthållighet på den hackade maskinen och sedan använda implantatet för att leverera en sekundär nyttolast. Den förenklade kodningsstilen och den begränsade funktionaliteten hos TinyTurla Backdoor har gjort det möjligt att stanna under radarn ett tag, vilket undviker vissa säkerhetsåtgärder. Men du kan vara säker på att antivirusprogrammet numera lätt kan fånga det.

För närvarande har aktiva instanser av TinyTurla Backdoor identifierats i Tyskland och USA. Det är dock mycket troligt att Turla -hackarna har gått efter andra regioner också. Likheter mellan koden för denna bakdörr och andra Turla -implantat är inte den enda anledningen till att tro att gruppen ligger bakom detta projekt - de använder också samma nätverksinfrastruktur.

Vad gör TinyTurla Backdoor?

Funktionerna i TinyTurla Backdoor kan, även om de är begränsade, fortfarande orsaka mycket problem. Några av kommandona som detta implantat kan utföra är:

  • Autentisera användaren som försöker komma åt implantatet - förmodligen för att förhindra att analytiker försöker kontrollera och analysera implantatet.
  • Utför fjärrkommandon/filer och logga sedan utmatningen till kommando-och-kontroll (C&C) -servern.
  • Ladda ner eller ladda upp filer.
  • Byt autentiseringslösenord, liksom C & C -servern.

Hittills är infektionsvektorn som Turla -hackarna använder för att leverera denna bakdörr inte klar. Aktiva kopior av implantatet använde dock en DLL relaterad till Windows Time Service som en förklädnad. Det är inte ovanligt att skadliga filer försöker efterlikna legitima mjukvarupaket eller filer som de använder.

Turla APT: s aktivitet har varit i fokus för skadliga forskare sedan 2014. Cybersäkerhetsforskare tror dock att den statligt sponsrade gruppens verksamhet kan spåras tillbaka till 2000-talet.

September 23, 2021
Läser in...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.