logo logo

Agerpres – Agenția Națională de Presă: Știri de actualitate cu informații de încredere pentru o societate bine informată.

Bucuresti

Piaţa Presei Libere nr. 1, sector 1

Telefon: +4 021.2076.110

office@agerpres.ro

#CyberFiles/ Turla - gruparea care a profitat de breşele existente la conexiunile prin satelit

Image

Spionajul cibernetic reprezintă o altă extensie a întregului segment dezvoltat de către hackeri, iar sintagma "Scopul scuză mijloacele" se pare că devine, din ce în ce mai mult, sloganul acestora.

Astăzi, vom face cunoştinţă cu Satellite Turla, un intrus care a ţintit foarte sus, la propriu, prin accesarea adreselor de Internet cu conexiune prin satelit. Cu ajutorul acestei metode, atacatorii din spatele Turla au reuşit să producă pagube în peste 45 de ţări, inclusiv în România.

Nume de cod "IP cu conexiune prin satelit"
Din investigaţiile specialiştilor de la Kaspersky, derulate pe o perioadă de câţiva ani, a rezultat faptul că Satellite Turla avea în spate un grup APT (Advanced Persistent Threat - dezvoltatori de ameninţări persistente avansate, n.r.). Satellite Turla este cunoscut sub mai multe identităţi: Snake, Uroboros, WhiteBear, Venomous Bear şi Kypton.

Rezultatele unei cercetări referitoare la Turla au fost publicate în anul 2014, moment în care grupul de spionaj cibernetic era activ de cel puţin opt ani, susţin experţii. Concluzia raportului a fost aceea că acest grup este vorbitor de limbă rusă şi se evidenţiază prin mecanismul avansat de comandă şi control prin satelit, implementat în etapele finale ale atacului.

"Serverele de comandă şi control sunt vizate întotdeauna de către cercetătorii în securitate cibernetică şi de către autorităţi, pentru că de acolo sunt controlate toate operaţiunile, iar oprirea lor poate să afecteze funcţionarea campaniei sau chiar să o oprească. În plus, serverele C&C (Command & Control, n.r.) pot fi folosite pentru a afla indicii despre localizarea fizică a atacatorilor. Una dintre cele mai simple variante de conexiune la Internet prin satelit are o problemă: tot traficul care merge dinspre satelit înspre PC este necriptat, deci poate fi uşor interceptat. Grupul Turla a folosit această problemă în favoarea lor, ascunzându-şi traficul C&C", a fost concluzia specialiştilor.

Concret, infractorii cibernetici căutau IP-urile de Internet cu conexiune prin satelit care erau online şi alegeau unul pentru a-şi ascunde serverul C&C. În acest mod, dispozitivele infectate de Turla primeau instrucţiunea să trimită toate datele la IP-urile selectate.

Backdoor-ul operat de Turla (denumit LightNeuron), investigat şi de către cercetătorii de la Eset, era direcţionat asupra serverelor de e-mail Microsoft Exchange şi putea fi controlat prin intermediul documentelor din ataşament, utilizând steganografia pentru ascunderea comenzilor, notează Centrul Naţional de Răspuns la Incidente de Securitate Cibernetică (CERT-RO), care citează portalul WeLiveSecurity aparţinând companiei Eset.

"LightNeuron funcţionează la acelaşi nivel de încredere ca şi aplicaţiile de securitate, cum ar fi filtrele de spam, permiţând, astfel, citirea şi modificarea tuturor e-mailurilor care trec prin serverul de email Microsoft Exchange compromis. De asemenea, malware-ul poate compune şi trimite e-mail-uri şi poate bloca e-mail-uri trimise de către utilizator", avertizau specialiştii.

În vara anului 2017, un raport realizat de către cei de la Kaspersky dezvăluia faptul că România a intrat în topul primelor zece ţări cu cele mai multe servere de comandă şi control (C&C) pentru atacuri informatice de tip Distributed Denial of Service (DDoS), ocupând atunci locul 6, după Coreea de Sud, SUA, Olanda, Japonia, Ucraina şi Bulgaria. Atacul de tip DDoS reprezintă cea mai întâlnită formă de infracţiune cibernetică, având ca ţintă website-uri importante şi mai rar computerele personale.

Rezultatele unei alte cercetări efectuată de Kaspersky, privind campania derulată de Grupul Turla, sunt confirmate în 2014 de către oficialii CERT-RO. Astfel, datele indicau faptul că România era ţara cu cele mai multe site-uri infectate (6), care susţineau atacurile respective în acel moment, aflându-se în acest fel pe primul loc în lume din perspectiva apetitului atacatorilor pentru noi victime.

Gruparea Turla şi operaţiunea "Epic"
Experţii în domeniu avertizau, în iulie 2014, că Turla, Snake sau Uroboros reprezintă una dintre cele mai sofisticate campanii de spionaj cibernetic active la acel moment. Analizele celor de la Kaspersky asupra operaţiunii denumite atunci "Epic" sau "Epiccosplay" au scos la iveală faptul că acest ultim proiect reprezenta o parte esenţială a mecanismului de infectare a victimelor. Tehnicile de operare ale celor două grupări (Epic şi Turla) indicau că între acestea exista o relaţie de cooperare sau chiar că sunt una şi aceeaşi grupare.

Datele centralizate la acea vreme arătau că victimele proiectului 'Epic' aparţineau unor categorii, precum: organizaţii guvernamentale (ministere al Afacerilor Interne, ministere al Economiei şi Comerţului, ministere ale Afacerilor Externe, servicii de informaţii şi securitate), ambasade, armată, organizaţii din domeniul Cercetării şi al Educaţiei, companii farmaceutice.

Analiştii Kaspersky au descoperit că atacatorii Epic Turla foloseau în atacurile de tip "watering hole" atât exploit-uri de tip "Zero-day", cât şi strategii de social engineering pentru a infecta ţintele. 'Watering holes' sunt site-uri de mare interes pentru victime, ce au fost compromise în prealabil de către atacatori şi au fost programate să injecteze coduri periculoase (exploit-uri) atunci când sunt vizitate de posibile ţinte. În funcţie de diverşi parametri şi de adresa de IP (inclusiv din registrul guvernamental), aceste site-uri îi servesc vizitatorului exploit-uri Java sau IE, dar şi aplicaţii false Adobe Flash Player sau Microsoft Security Essentials.

"După compromiterea sistemului, atacatorii primesc informaţii succinte despre ţintă şi, pe baza acestora, livrează pachete de fişiere pre-configurate, care conţin o serie de comenzi ce trebuie executate in sistem. În plus, atacatorii încarcă instrumente speciale, pentru a obţine acces şi la alte sisteme în reţeaua victimei. Printre acestea se numără un keylogger dedicat, arhivatorul RAR şi alte utilitare standard, cum ar fi utilitarul DNS Query de la Microsoft", explicau experţii, în raportul publicat în urmă cu cinci ani.

Şi jocul continuă...
Lucrurile nu s-au oprit însă aici, fiind remarcate legături între operaţiunile Turla şi alte manevre de spionaj cibernetic. La începutul anului 2014, cei de la Kaspersky au observat că operatorii Miniduke foloseau aceleaşi adrese de internet de tip "web-shell" pe serverele infectate ca şi echipa Epic. În acest fel, o legătură a operaţiunii Epic cu Turla şi Miniduke sugera, totodată, posibili autori vorbitori de limbă rusă, dat fiind faptul că, de exemplu, panoul de comandă şi control al Epic seta pagina de cod 1251, care este folosită pentru caracterele chirilice.

Pe durata atacurilor repetate şi extrem de sofisticate, derulate de-a lungul anilor, începând din 2004, Grupul Turla a folosit furnizori de Internet localizaţi în ţări din Orientul Mijlociu şi Africa, precum: Liban, Congo, Libia, Nigeria. De ce acolo? Răspunsul experţilor este că sateliţii utilizaţi în aceste ţări nu acoperă, de regulă, Europa sau America de Nord, ceea ce face ca atacurile să fie dificil de investigat de către majoritatea cercetătorilor.

Victimele Turla au fost localizate în peste 45 de ţări, printre care SUA, Rusia, Kazahstan, China sau Vietnam, dar şi România, iar ţintele vizate reprezentau instituţii guvernamentale, militare, din domeniul educaţiei şi ambasade, dar şi companii farmaceutice şi de cercetare.

Conform datelor oficiale, în România au fost identificate 15 victime, printre care două ministere, două instituţii guvernamentale, companii private, precum şi utilizatori de Internet rezidenţial sau mobil.

Povestea atacurilor Grupului Turla se pare că nu are un final, întrucât nu mai devreme de luna iulie a acestui an, experţii Kaspersky au descoperit o nouă campanie de malware derulată de către aceşti hackeri. Operaţiunea a fost botezată 'Topinambour'. În varianta actualizată, malware-ul este capabil să descarce şi să execute fişiere maliţioase pe sistemele compromise, iar, în mod identic cu campaniile anterioare, atacurile sunt îndreptate către organizaţii guvernamentale.

Pe acest subiect, CERT-RO arată, într-o informare, că pentru a se răspândi, virusul se foloseşte de kit-uri de instalare ale aplicaţiilor cunoscute, ca Softether VPN, psiphon3 sau activatoare Microsoft Office.

Precum un artist care doreşte să rămână în permanenţă în atenţia publicului şi să cucerească an de an topurile de specialitate, şi inamicii cibernetici sunt consecvenţi şi se reinventează. La fel se întâmplă şi în cazul Turla, care, prin mijloace mai mult sau mai puţin convenţionale, a reuşit să creeze un set de instrumente capabile să producă breşe de securitate importante pentru a obţine avantaje strategice.

În acest fel, cu fiecare an, spaţiul virtual devine un teren minat din care scapă cine... este mai abil. AGERPRES/(AS - autor: Daniel Badea, editor: Mariana Nica, editor online: Irina Giurgiu)

Afisari: 61

Conținutul website-ului www.agerpres.ro este destinat exclusiv informării publice. Toate informaţiile publicate pe acest site de către AGERPRES sunt protejate de dispoziţiile legale incidente. Sunt interzise copierea, reproducerea, recompilarea, modificarea, precum şi orice modalitate de exploatare a conţinutului acestui website. Informaţiile transmise pe www.agerpres.ro pot fi preluate, în conformitate cu legislaţia aplicabilă, în limita a 500 de semne. Detalii în secţiunea Condiţii de utilizare. Dacă sunteţi interesaţi de preluarea ştirilor AGERPRES, vă rugăm să contactaţi Direcţia Marketing - marketing@agerpres.ro.


Alte știri din categorie

Economic Intern 25-04-2026 17:50

CNPP: 882.012 beneficiari de indemnizație socială pentru pensionari, în martie 2026

Numărul total al beneficiarilor de indemnizație socială pentru pensionari a fost, în martie 2026, de 882.012 persoane, cu 1.286 mai puține comparativ cu luna anterioară, dintre care 842.773 erau pensionari din sistemul public, iar 39.239 pensionari proveniți din fostul sistem de pensii al agricultorilor, conform datelor centralizate de Casa Națională de Pensii

Economic Intern 25-04-2026 16:38

Pîslaru: După preluarea mandatului, vom asigura transparența și dialogul social, pentru a adopta cea mai bună versiune a Legii Salarizării

Materialul privind Legea salarizării unitare, apărut pe surse, nu este un document oficial, nu reflectă forma finală, și, după preluarea mandatului, vom asigura transparența și dialogul social astfel încât să putem adopta cea mai bună versiune posibilă a acestui act normativ, a transmis, Dragoș Pîslaru, propus pentru a prelua, interimar, funcția de ministru

Economic Intern 25-04-2026 11:26

ONRC: 38.643 de persoane fizice și juridice, înmatriculate în primele trei luni din 2026

Numărul înmatriculărilor de persoane fizice și juridice a crescut în primele trei luni din 2026 cu 15,75% comparativ cu aceeași perioadă din 2025, totalizând 38.643 de înmatriculări, din care 21.228 SRL, conform datelor centralizate de Oficiul Național al Registrului Comerțului (ONRC), consultate de AGERPRES. Cele mai multe înmatr

Economic Intern 25-04-2026 11:07

ASF: Memorandum de Înțelegere privind cooperarea între autoritățile competente pentru piețele de capital din Europa Centrală și de Sud-Est

Autoritatea de Supraveghere Financiară (ASF) a participat vineri, la Bled (Slovenia), la semnarea unui Memorandum de Înțelegere privind cooperarea între autoritățile competente pentru piețele de capital din Europa Centrală și de Sud-Est, alături de instituțiile similare din Slovenia, Croația, Polonia, Ungaria, Bulgaria, Slovacia și Macedonia de Nord. &l

Economic Intern 25-04-2026 10:27

ANPC a aplicat amenzi de peste 4,17 milioane lei, în urma controalelor din perioada 20-24 aprilie

Autoritatea Națională pentru Protecția Consumatorilor a desfășurat, în perioada 20-24 aprilie 2026, acțiuni de control la nivelul întregii țări, în cadrul cărora au fost verificați peste 1.300 de operatori economici, și a aplicat amenzi de peste 4,17 milioane lei. Conform unui comunicat al ANPC, în cadrul acțiunilor de control au fost c

Economic Intern 25-04-2026 10:17

Tarifele de călătorie cu metroul se majorează, de la 1 mai; Ordinul a fost publicat în Monitorul Oficial

Ordinul privind aprobarea tarifelor de călătorie cu metroul a fost publicat, vineri seara, în Monitorul Oficial, noile tarife, mai mari cu circa 40%, urmând să intre în vigoare începând cu 1 mai 2026. Astfel, tariful unei călătorii va crește de la 5 lei la 7 lei, cel pentru două călătorii de la 10 lei la 14 lei și pentru 10 călăto

Economic Intern 24-04-2026 18:49

Bursa de la București a închis pe creștere ultima ședință a săptămânii

Bursa de Valori București (BVB) a închis în creștere ultima ședință din această săptămână iar valoarea tranzacțiilor s-a cifrat la 139,8 milioane de lei (27,5 milioane euro). Principalul indice al Bursei de Valori București, BET, care include cele mai tranzacționate 20 de companii listate pe Piața Reglementată, s-a apreciat cu 1,12%, pâ

Economic Intern 24-04-2026 16:53

Mediul de afaceri: România nu-și mai permite să amâne reformele necesare pentru înscrierea pe o traiectorie de construcție

România nu-și mai permite să amâne reformele necesare pentru înscrierea pe o traiectorie de construcție, de stabilizare, de restaurare a încrederii și credibilității, susțin mai multe organizații ale mediului de afaceri, într-un apel comun publicat vineri. 'După o perioadă electorală tensionată și prelungită, costisitoare pent

Economic Intern 24-04-2026 16:49

ANRE: Garanția de racordare crește la 20 % din valoarea tarifului de racordare; garanție nouă pentru participarea la licitațiile de alocare de capacitate

Garanția pentru racordare crește de la 5% la 20% din valoarea tarifului de racordare și se instituie o garanție nouă pentru participarea la licitațiile de alocare de capacitate, informează Autoritatea Națională de Reglementare în domeniul Energiei, printr-un comunicat. În plus, potrivit sursei citate, autorizațiile de înființare nu vor mai pu

Economic Intern 24-04-2026 16:03

Ministrul Finanțelor: Dezvoltarea pieței de capital este una dintre ambițiile strategice ale României

Dezvoltarea pieței de capital reprezintă una dintre ambițiile strategice ale României, în condițiile în care o piață puternică înseamnă mai multe investiții în economie, companii românești care se pot dezvolta și crea locuri de muncă, dar și oportunități pentru cetățeni de a-și valorifica economiile, a declarat, vineri, ministrul Finanțelo

Economic Intern 24-04-2026 15:58

Reprezentant CNCAN, la 40 de ani de la accidentul nuclear: Riscul să avem un nou Cernobîl este zero

Riscul să avem un nou Cernobîl este zero din toate perspectivele, accidentul nuclear de acum 40 de ani reprezentând momentul de cotitură pentru industria nucleară, care a avut o evoluție fantastică din perspectivă tehnologică, dar și din perspectiva comunicării și cooperării internaționale, a declarat, vineri, Petre Min, șef Serviciu interimar la Serviciul Operat

Economic Intern 24-04-2026 15:32

CNIR: O asociere condusă de un constructor român va realiza tronsonul I Moțca-Târgu Frumos al A8

O asociere de firme condusă de un constructor român va construi tronsonul 1 Moțca - Târgu Frumos al Autostrăzii A8, informează Compania Națională de Investiții Rutiere (CNIR), într-un comunicat de presă transmis, vineri, AGERPRES. 'De astăzi, toate cele patru tronsoane ale Autostrăzii A8 Moțca - Iași - Ungheni au constructori, un progres

Economic Intern 24-04-2026 15:18

CONAF: Privatizarea companiilor de stat non-strategice rămâne soluția pentru eficientizarea economiei

Companiile de stat care nu sunt strategice ar trebui privatizate sau restructurate, deoarece actualul model bazat pe numiri politice și costuri ridicate cu personalul nu mai este sustenabil, a declarat, vineri, președinta Confederației Naționale pentru Antreprenoriat Feminin (CONAF), Cristina Chiriac. 'În 2016 publicam singura lucrare de referință di

Economic Intern 24-04-2026 15:10

TPBI: Liniile 53 și 331, modificate de luni din cauza lucrărilor la infrastructura de tramvai din nord-vestul Capitalei

Liniile 53 și 331 vor circula pe trasee modificate începând de luni, 27 aprilie, ca urmare a demarării lucrărilor de reabilitare a căii de rulare a tramvaielor de pe Bulevardul Bucureștii Noi, Bulevardul Gloriei și Strada Piatra Morii, a anunțat Asociația de Dezvoltare Intercomunitară pentru Transport Public București - Ilfov (TPBI). Potrivit surse

Economic Intern 24-04-2026 15:09

Sarcina fiscală trebuie să depindă de nivelul venitului, și nu de forma juridică sub care acesta este realizat (studiu)

Diferențele de tratament fiscal între venituri similare pot ajunge până la un raport de 7:1, în funcție de forma juridică prin care sunt obținute, iar sarcina fiscală depinde mai degrabă de modul de organizare juridică decât de nivelul veniturilor, potrivit studiului 'Reforma impozitării veniturilor personale. Sarcina fiscală totală în funcț