O grupo Turla comunica em linguagem russa e apresenta um forte interesse em ciberespionagem, possuindo objectivos relacionados com o Governo e diplomacia.
Os investigadores da Kaspersky descobriram que o malware JavaScript KopiLuwak do grupo Turla inclui agora um novo dropper denominado “Topinambour”, que cria duas versões similares em outros idiomas para distribuir malware, através de ficheiros de instalação infectados com software destinado a evitar a censura da Internet.
O “Topinambour” foi descoberto numa operação contra entidades governamentais no início de 2019. O “Topinambour” é utilizado pelo grupo para distribuir e libertar o malware JavaScript KopiLuwak, através de ficheiros de instalação infectados em vários programas de software.
O trojan .NET RocketMan e o PowerShell MiamiBeach, análogos ao malware KopiLuwak, também foram concebidos para efeitos de ciberespionagem. Os investigadores da Kaspersky acreditam que estas duas versões estão a ser implantadas contra alvos que instalem software de segurança, capaz de detectar o KopiLuwak. Se a instalação for concluída correctamente, estas três versões podem:
• Validar o sistema infectado;
• Reunir informação sobre o sistema e os seus adaptadores de rede;
• Roubar ficheiros;
• Descarregar e executar malware adicional;
• Fazer capturas de ecrã, como o “MiamiBeach”
“Este ano, o Turla voltou a aparecer com um conjunto de ferramentas renovado, onde introduziu uma variedade de novas capacidades que podem minimizar a sua detecção por parte dos investigadores como também das soluções de segurança. A evolução contínua do conjunto de armas do grupo Turla recorda-nos da necessidade crescente de um software de segurança e inteligência de ameaças que possa garantir protecção contra as mais recentes ferramentas e técnicas utilizadas por APTs”, refere Kurt Baumgartner, investigador principal de segurança da Kaspersky.