TecheNet
  • Mobile
  • Tech
    • AUTOMÓVEIS
    • MOBILIDADE ELÉTRICA
    • IMAGEM & SOM
    • ENTREVISTAS
  • Gaming
  • IA
  • Opinião
  • Segurança
  • Negócios
    • EMPRESAS
    • CRIPTOMOEDAS
    • MARKETING
  • Mais
    • ARTE E CULTURA
    • DICAS
    • LIFESTYLE
    • DIREITOS COM CAUSA
    • INTERNET
    • GUIAS
    • PROMOÇÕES
    • REVIEWS
    • SUSTENTABILIDADE
    • TUTORIAIS
Sem resultados
Ver todos os resultados
TecheNet
Sem resultados
Ver todos os resultados

Quando o cibercrime se esconde no céu: Turla utilizava a Internet por satélite para se ocultar

Redação por Redação
10/09/2015
Em Segurança





Quando investigavam a actividade do grupo de ciberespionagem de idioma russo Turla, activo desde há mais de 8 anos, os analistas da Kaspersky Lab depararam-se com o máximo nível de anonimato. Para ocultar a sua actividade, este grupo utiliza debilidades de segurança nas redes de satélites globais. Nas operações de ciberespionagem, o servidor de comando e controlo é uma das partes mais importantes da infra-estrutura maliciosa, já que serve como um “centro de operações” para o malware implantado em equipamentos concretos. Caso os analistas de segurança ou agentes da autoridade tivessem acesso ao servidor, toda a operação maliciosa ou pelo menos uma parte dela seria posta em causa.

Assim, a maior desvantagem de um “centro de operações” é que estes servidores podem ser usados para rastrear os cibercriminosos que estão por detrás da operação. No entanto, como demonstra a recente análise da Kaspersky Lab, alguns autores de campanhas de ciberespionagem encontraram uma maneira de controlar as suas vítimas e, ao mesmo tempo, fazer com que seja incrivelmente difícil a sua detecção.

Turla_map_of_targets

 

As comunicações por satélite são conhecidas, sobretudo, como ferramenta para a radiodifusão de televisão e comunicações seguras. No entanto, também são usadas para proporcionar acesso à Internet. Estes serviços são especialmente usados em locais remotos onde outros tipos de acesso à Internet são instáveis e lentos, ou a conexão não está sequer disponível. Um dos tipos de ligação por satélite mais difundida e de baixo custo é a denominada downstream-only.

Neste caso, o tráfego de saída de um PC passa por linhas convencionais (ligação por cabo ou GPRS) e todo o tráfego entrada chega via satélite. A ligação por satélite permite ao utilizador obter velocidade de download, mas tem uma grande desvantagem: todo o tráfego chega sem ser encriptado, permitindo que qualquer utilizador com um equipamento adequado possa interceptar o tráfego e obter acesso aos dados que estão a ser descarregados da Internet.

O Turla aproveitou esta debilidade de uma maneira diferente, explorando-a para ocultar a localização dos seus servidores C&C:

 

  1. Primeiro analisam o satélite downstream para identificar os endereços IP activos de utilizadores de Internet por satélite que estão online nesse preciso momento.
  2. Depois, seleccionam um endereço IP e mudam a configuração de rede do servidor C&C com o objectivo de imitar o utilizador legítimo.
  3. Usam ligações convencionais, comunicam com os equipamentos infectados e dão-lhes instruções para enviar dados para os endereços IP desejados. Os dados viajam através das linhas convencionais para teleportos do operador de Internet por satélite, dali para o satélite e, finalmente, do satélite para os utilizadores com os endereços IP escolhidos.

Curiosamente, o utilizador legítimo cujo IP foi utilizado pelos cibercriminosos com o objectivo de receberem dados da máquina infectada, também receberão estes pacotes, mas nem darão por eles. Isto deve-se ao facto de os autores do Turla instruírem os equipamentos infectados para enviar dados pelas portas que estão fechadas por defeito na grande maioria dos casos. Desta forma, o PC do utilizador legítimo simplesmente deixa cair estes pacotes, enquanto o servidor C&C do Turla os recebe e processa, já que mantém abertas as portas normalmente fechadas.

Outro dado interessante sobre as técnicas dos autores do Turla é que tendem a utilizar os operadores de Internet via satélite localizados no Médio Oriente e países africanos. Na sua investigação, os analistas da Kaspersky Lab “apanharam” o grupo Turla a usar IPs de operadores de países como o Congo, Líbano, Líbia, Níger, Nigéria, Somália ou os Emirados Árabes Unidos.

“No passado, vimos pelo menos três grupos diferentes a usarem ligações de Internet por satélite para ocultar as suas operações. Destes, o grupo mais interessante e inusual é sem dúvida o Turla. Esta técnica permite que os cibercriminosos atinjam o máximo nível de anonimato. Podem estar em qualquer lugar no raio da cobertura do satélite, que geralmente ultrapassa os milhares de quilómetros”- afirma Stefan Tanase, Analista Principal de Segurança da Kaspersky Lab. “Como é quase impossível localizar um cibercriminoso nestes casos, o uso destes mecanismos tem vindo a tornar-se cada vez mais popular, sendo por isso importante que os administradores de sistemas implementem as estratégias de defesa correctas para mitigar este tipo de ataques”.

Os produtos da Kaspersky Lab detectam e bloqueiam o malware utilizado pelo grupo Turla.

Para ler mais sobre o mecanismo utilizado para explorar as ligações por satélite por parte do grupo Turla: https://securelist.com/blog/research/72081/satellite-turla-apt-command-and-control-in-the-sky/

Tags: cibercriminososciberespionagemKaspersky LabmalwaresatélitessegurançaTurla
PartilhaTweetEnvia
Redação

Redação

Artigos relacionados

Segurança residencial no verão exige reforço de medidas preventivas
Segurança

Segurança residencial no verão exige reforço de medidas preventivas

23/06/2026
Hackathon policial identifica redes de exploração sexual em plataformas de subscrição
Segurança

Hackathon policial identifica redes de exploração sexual em plataformas de subscrição

20/06/2026
Discord age verification
Segurança

Discord testa verificação de idade com cartões e Google Wallet

20/06/2026

Comentários

Últimas notícias

Prime day traz ação com o pack DJI Osmo Action 5 Pro 25% mais barato

Google Messages vai ter um chat oficial para falares sobre novidades

Oferta Prime Day: Apple iPhone Air está com preço histórico

YouTube: Plataforma chega a acordo com jovem por danos à saúde mental

Prime day traz gráfica MSI RTX 5060 Ti a preço de amigo

Call of Duty: CEO da Xbox afirma que a franquia superou a Marvel

Se queres criar conteúdo: a Sony Alpha ZV-E10K arrasa no Prime Day

Google Home Speaker: O ecrã inteligente que todos queriam ficou na gaveta

Monitor de gaming AGON PRO AGP277QKDC chega em julho por 899€

8 recomendações para usar IA no seu negócio com eficácia

Prime Day: Poupança de 398 euros no brutal Garmin Fenix 8 Pro Zafiro

CP testa internet da Starlink nos Alfa Pendular para melhorar Wi-Fi

Oracle despede 21 mil trabalhadores na corrida pela inteligência artificial

Poupa 318 euros na Nikon Coolpix P1100 durante Prime Day: vais deixar escapar?

Google investe milhares de milhões em chips TPU para destronar a Nvidia

Samsung Galaxy S26 FE surge novamente no Geekbench

Desconto brutal no Prime Day: o DJI Osmo Pocket 3 está imperdível

Apple iPhone Ultra: Ecrã dobrável já está em produção pela Samsung

Segurança residencial no verão exige reforço de medidas preventivas

Loucura no Prime Day: o colossal Samsung Odyssey Neo 57 derreteu preços

Techenet LOGO
  • Quem somos
  • Fale connosco
  • Termos e condições
  • Política de comentários
  • Política de Privacidade
  • Política de Cookies
  • O uso de IA no TecheNet
Sem resultados
Ver todos os resultados
  • Mobile
  • Tech
    • AUTOMÓVEIS
    • MOBILIDADE ELÉTRICA
    • IMAGEM & SOM
    • ENTREVISTAS
  • Gaming
  • IA
  • Opinião
  • Segurança
  • Negócios
    • EMPRESAS
    • CRIPTOMOEDAS
    • MARKETING
  • Mais
    • ARTE E CULTURA
    • DICAS
    • LIFESTYLE
    • DIREITOS COM CAUSA
    • INTERNET
    • GUIAS
    • PROMOÇÕES
    • REVIEWS
    • SUSTENTABILIDADE
    • TUTORIAIS

© 2026 JNews - Premium WordPress news & magazine theme by Jegtheme.