Иранская группировка Tortoiseshell продолжает расширять инструментарий и географию операций. Специалисты Group-IB обнаружили ранее неизвестные образцы вредоносного ПО и дополнительную серверную инфраструктуру, связанную с группой. Среди находок оказались средство для создания обратных SSH-туннелей и бэкдор семейства TWOSTROKE.
Tortoiseshell, также известная как Mirage Kitten, UNC1549 и Nimbus Manticore, действует как минимум с 2018 года. Group-IB связывает группировку с Ираном и Корпусом стражей исламской революции. Основными целями злоумышленников раньше становились оборонные и аэрокосмические компании, военные организации и поставщики ИТ-услуг на Ближнем Востоке и в США. В 2026 году Tortoiseshell вошла в число наиболее активных иранских APT-группировок .
Один из найденных компонентов маскируется под системную библиотеку Windows wtsapi32.dll и создает обратный SSH-туннель к серверу операторов. Соединение позволяет перенаправлять трафик с командного сервера внутрь скомпрометированной сети. Такой подход помогает использовать уже зараженный компьютер как точку входа к другим внутренним ресурсам.
Второй образец оказался бэкдором на C++, близким к TWOSTROKE. Вредоносная библиотека также выдает себя за wtsapi32.dll и может загружаться легитимными приложениями за счет подмены порядка поиска DLL. После запуска бэкдор связывается с одним из нескольких заранее заданных управляющих серверов по HTTPS и получает команды операторов.
TWOSTROKE позволяет выполнять программы и команды оболочки, загружать и похищать файлы, запускать DLL прямо в памяти, просматривать каталоги, удалять файлы и собирать сведения о пользователе и компьютере. Для каждого зараженного устройства вредонос формирует собственный идентификатор на основе полного сетевого имени машины. Несколько адресов управляющих серверов дают бэкдору возможность переключиться на запасной узел, если основной перестанет отвечать.
Отдельное внимание специалисты обратили на новую инфраструктуру Tortoiseshell. Проанализировав связанные домены, Group-IB нашла серверы и поддомены с обозначениями ОАЭ, Саудовской Аравии, Великобритании, Бельгии, Канады, Австралии и Японии. География инфраструктуры указывает на то, что группировка может расширять интересы в странах Ближнего Востока и Европы.
При этом Group-IB не делает однозначного вывода о назначении всех найденных серверов. С частью инфраструктуры пока не связаны вредоносные образцы, поэтому одних доменных имен недостаточно, чтобы уверенно определить конкретные цели. Специалисты лишь фиксируют совпадения между новой инфраструктурой и узлами, которые Tortoiseshell использовала ранее.
По оценке Group-IB, группировка продолжает развивать средства, чтобы скрытно присутствовать в сетях, и одновременно расширяет операционную инфраструктуру. Сочетание SSH-туннелей, многофункционального бэкдора и распределенных управляющих серверов позволяет Tortoiseshell сохранять доступ к зараженным системам и проводить длительные шпионские операции.