TecheNet
  • Mobile
    • APPLE
    • APPS
    • GOOGLE
    • HUAWEI
    • ONEPLUS
    • SAMSUNG
    • XIAOMI
  • Tech
    • AUTOMÓVEIS
    • MOBILIDADE ELÉTRICA
    • IMAGEM & SOM
    • ENTREVISTAS
  • Gaming
  • IA
  • Opinião
  • Segurança
  • Negócios
    • EMPRESAS
    • CRIPTOMOEDAS
    • MARKETING
  • Mais
    • ARTE E CULTURA
    • DICAS
    • LIFESTYLE
    • DIREITOS COM CAUSA
    • INTERNET
    • GUIAS
    • PROMOÇÕES
    • REVIEWS
    • SUSTENTABILIDADE
    • TUTORIAIS
Sem resultados
Ver todos os resultados
TecheNet
Sem resultados
Ver todos os resultados

Quando o cibercrime se esconde no céu: Turla utilizava a Internet por satélite para se ocultar

Redação por Redação
10/09/2015
Em Segurança





Quando investigavam a actividade do grupo de ciberespionagem de idioma russo Turla, activo desde há mais de 8 anos, os analistas da Kaspersky Lab depararam-se com o máximo nível de anonimato. Para ocultar a sua actividade, este grupo utiliza debilidades de segurança nas redes de satélites globais. Nas operações de ciberespionagem, o servidor de comando e controlo é uma das partes mais importantes da infra-estrutura maliciosa, já que serve como um “centro de operações” para o malware implantado em equipamentos concretos. Caso os analistas de segurança ou agentes da autoridade tivessem acesso ao servidor, toda a operação maliciosa ou pelo menos uma parte dela seria posta em causa.

Assim, a maior desvantagem de um “centro de operações” é que estes servidores podem ser usados para rastrear os cibercriminosos que estão por detrás da operação. No entanto, como demonstra a recente análise da Kaspersky Lab, alguns autores de campanhas de ciberespionagem encontraram uma maneira de controlar as suas vítimas e, ao mesmo tempo, fazer com que seja incrivelmente difícil a sua detecção.

Turla_map_of_targets

 

As comunicações por satélite são conhecidas, sobretudo, como ferramenta para a radiodifusão de televisão e comunicações seguras. No entanto, também são usadas para proporcionar acesso à Internet. Estes serviços são especialmente usados em locais remotos onde outros tipos de acesso à Internet são instáveis e lentos, ou a conexão não está sequer disponível. Um dos tipos de ligação por satélite mais difundida e de baixo custo é a denominada downstream-only.

Neste caso, o tráfego de saída de um PC passa por linhas convencionais (ligação por cabo ou GPRS) e todo o tráfego entrada chega via satélite. A ligação por satélite permite ao utilizador obter velocidade de download, mas tem uma grande desvantagem: todo o tráfego chega sem ser encriptado, permitindo que qualquer utilizador com um equipamento adequado possa interceptar o tráfego e obter acesso aos dados que estão a ser descarregados da Internet.

O Turla aproveitou esta debilidade de uma maneira diferente, explorando-a para ocultar a localização dos seus servidores C&C:

 

  1. Primeiro analisam o satélite downstream para identificar os endereços IP activos de utilizadores de Internet por satélite que estão online nesse preciso momento.
  2. Depois, seleccionam um endereço IP e mudam a configuração de rede do servidor C&C com o objectivo de imitar o utilizador legítimo.
  3. Usam ligações convencionais, comunicam com os equipamentos infectados e dão-lhes instruções para enviar dados para os endereços IP desejados. Os dados viajam através das linhas convencionais para teleportos do operador de Internet por satélite, dali para o satélite e, finalmente, do satélite para os utilizadores com os endereços IP escolhidos.

Curiosamente, o utilizador legítimo cujo IP foi utilizado pelos cibercriminosos com o objectivo de receberem dados da máquina infectada, também receberão estes pacotes, mas nem darão por eles. Isto deve-se ao facto de os autores do Turla instruírem os equipamentos infectados para enviar dados pelas portas que estão fechadas por defeito na grande maioria dos casos. Desta forma, o PC do utilizador legítimo simplesmente deixa cair estes pacotes, enquanto o servidor C&C do Turla os recebe e processa, já que mantém abertas as portas normalmente fechadas.

Outro dado interessante sobre as técnicas dos autores do Turla é que tendem a utilizar os operadores de Internet via satélite localizados no Médio Oriente e países africanos. Na sua investigação, os analistas da Kaspersky Lab “apanharam” o grupo Turla a usar IPs de operadores de países como o Congo, Líbano, Líbia, Níger, Nigéria, Somália ou os Emirados Árabes Unidos.

“No passado, vimos pelo menos três grupos diferentes a usarem ligações de Internet por satélite para ocultar as suas operações. Destes, o grupo mais interessante e inusual é sem dúvida o Turla. Esta técnica permite que os cibercriminosos atinjam o máximo nível de anonimato. Podem estar em qualquer lugar no raio da cobertura do satélite, que geralmente ultrapassa os milhares de quilómetros”- afirma Stefan Tanase, Analista Principal de Segurança da Kaspersky Lab. “Como é quase impossível localizar um cibercriminoso nestes casos, o uso destes mecanismos tem vindo a tornar-se cada vez mais popular, sendo por isso importante que os administradores de sistemas implementem as estratégias de defesa correctas para mitigar este tipo de ataques”.

Os produtos da Kaspersky Lab detectam e bloqueiam o malware utilizado pelo grupo Turla.

Para ler mais sobre o mecanismo utilizado para explorar as ligações por satélite por parte do grupo Turla: https://securelist.com/blog/research/72081/satellite-turla-apt-command-and-control-in-the-sky/

Tags: cibercriminososciberespionagemKaspersky LabmalwaresatélitessegurançaTurla
PartilhaTweetEnvia
Redação

Redação

Artigos relacionados

Apple alerta: spyware darksword para iphone ligado à rússia
Apple

Alerta: spyware DarkSword para iPhone ligado à Rússia

21/03/2026
Apps de ia e o perigo oculto das permissões no smartphone
Segurança

Aplicações de IA e o perigo oculto das permissões no smartphone

21/03/2026
Reforço da defesa na linha da frente com ferramentas inteligentes e móveis anti-uav
Tecnologia

Reforço da defesa na linha da frente com ferramentas inteligentes e móveis Anti-UAV

21/03/2026
Detetada campanha de malware em ferramentas de ia que visa programadores
Segurança

Detetada campanha de malware em ferramentas de IA que visa programadores

18/03/2026
Ciberataques iranianos escalam após operação militar no médio oriente
Segurança

Ciberataques iranianos escalam após operação militar no Médio Oriente

18/03/2026
Ciberameaças persistentes: o novo paradigma dos ataques digitais
Segurança

Ciberameaças persistentes: o novo paradigma dos ataques digitais

13/03/2026

Comentários

Últimas notícias

Poco x8 pro chega ao brasil

POCO X8 Pro chega ao Brasil com Dimensity 8500-Ultra e bateria de 6.500 mAh

26/03/2026
Hi-fi show 2026 reúne som, imagem e vinil no estoril

Hi-Fi Show 2026 reúne som, imagem e vinil no Estoril

26/03/2026
Gritos 7 bate recordes e é o maior sucesso de sempre da saga

Gritos 7 bate recordes e é o maior sucesso de sempre da saga

25/03/2026
QNAP

Panasonic Lumix TZ300: o regresso após oito anos

QuWAN Express: a “VPN” da QNAP que dispensa routers

Timestamp absorve a arin e reforça presença ibérica

Oracle AI Database reforçada com novas capacidades de IA agêntica

Como a Inteligência Artificial está a redefinir a logística: a visão da DSV

Denon Home: som sem fios para toda a casa a partir de 349€

Firefox 149 chega com VPN gratuita, Split View e segurança reforçada

Getac anuncia CommandCore para controlo de drones em missões críticas

HP EliteBoard G1a: o PC que cabe num teclado chega a Portugal

IA da Hala Systems ajuda a resgatar 207 crianças na Ucrânia

AirPods Max 2: o que mudou após seis anos e o que ficou igual

Apple sob pressão: WWDC 2026 pode ser a prova de fogo em IA

TP-Link Deco BE22: pack de 2 unidades disponível em Portugal

Samsung lança partilha direta entre Galaxy S26 e iPhone

Novo iPad de entrada chega em breve com Apple Intelligence

Preços do drives externos da Apple sobem até 200% por causa da IA

Google Tradutor vai avaliar a tua pronúncia em tempo real

Techenet LOGO
  • Quem somos
  • Fale connosco, envie a sua pergunta aqui
  • Termos e condições
  • Política de comentários
  • Política de Privacidade
  • Política de Cookies
Sem resultados
Ver todos os resultados
  • Mobile
    • APPLE
    • APPS
    • GOOGLE
    • HUAWEI
    • ONEPLUS
    • SAMSUNG
    • XIAOMI
  • Tech
    • AUTOMÓVEIS
    • MOBILIDADE ELÉTRICA
    • IMAGEM & SOM
    • ENTREVISTAS
  • Gaming
  • IA
  • Opinião
  • Segurança
  • Negócios
    • EMPRESAS
    • CRIPTOMOEDAS
    • MARKETING
  • Mais
    • ARTE E CULTURA
    • DICAS
    • LIFESTYLE
    • DIREITOS COM CAUSA
    • INTERNET
    • GUIAS
    • PROMOÇÕES
    • REVIEWS
    • SUSTENTABILIDADE
    • TUTORIAIS

© 2026 JNews - Premium WordPress news & magazine theme by Jegtheme.