Группировка Tortoiseshell не просто сохраняет активность спустя годы после первых обнаруженных операций, но и заметно расширяет арсенал и географию. Специалисты Group-IB обнаружили новую инфраструктуру и ранее не описанные вредоносные компоненты связанной с Ираном группировки, которая атакует оборонные, аэрокосмические, военные и технологические организации.
Tortoiseshell действует как минимум с 2018 года и также известна под названиями Mirage Kitten, UNC1549 и Nimbus Manticore. Group-IB связывает группировку с Корпусом стражей исламской революции Ирана. В прошлых кампаниях злоумышленники компрометировали цепочки поставок, заражали сайты, создавали поддельные страницы для найма сотрудников и использовали собственные бэкдоры. В 2026 году Tortoiseshell вошла в число наиболее активных иранских APT-группировок, то есть организованных команд, которые проводят длительные и скрытные целевые операции.
Одной из новых находок стал инструмент для создания обратного SSH-туннеля, замаскированный под системную библиотеку Windows wtsapi32.dll. После запуска программа использует штатный клиент OpenSSH и сама устанавливает зашифрованное соединение с управляющим сервером злоумышленников. Через созданный канал операторы могут направлять трафик обратно во внутреннюю сеть жертвы, не открывая входящее соединение снаружи.
Второй обнаруженный образец оказался бэкдором, похожим на TWOSTROKE, который уже связывали с операциями группировки. Вредоносная библиотека снова выдаёт себя за wtsapi32.dll и рассчитана на перехват порядка загрузки DLL. При таком сценарии обычная программа Windows может подхватить вредоносный файл вместо нужной системной библиотеки и тем самым незаметно запустить бэкдор.
TWOSTROKE подключается к нескольким управляющим серверам и переключается на следующий адрес, если основной перестаёт отвечать. После соединения бэкдор передаёт уникальный идентификатор заражённого компьютера и запрашивает команды операторов. Набор возможностей даёт злоумышленникам практически полноценное управление системой. Они могут запускать программы и команды, загружать DLL непосредственно в память, скачивать и похищать файлы, просматривать каталоги, удалять данные, а также получать имя компьютера и учётной записи пользователя.
Отдельное внимание специалисты уделили инфраструктуре Tortoiseshell. Анализ связанного с группировкой домена привёл к двум другим доменам и большой сети поддоменов с обозначениями стран и регионов. Среди названий встречаются сокращения, связанные с ОАЭ, Саудовской Аравией, Великобританией, Канадой, Австралией и Японией. Серверы размещены в разных странах Европы, Ближнего Востока и других регионов.
По одной лишь структуре доменов нельзя уверенно определить назначение серверов или назвать конкретные организации, на которые нацелились злоумышленники. Group-IB не обнаружила связанных с частью инфраструктуры вредоносных образцов и поэтому не делает однозначных выводов. Однако найденная сеть вместе с другими признаками указывает на возможное расширение географии операций Tortoiseshell за пределы прежнего круга целей.
Новые находки показывают , что Tortoiseshell продолжает развивать инструменты для скрытого присутствия внутри корпоративных сетей. Обратные SSH-туннели помогают операторам прокладывать канал во внутреннюю инфраструктуру, а TWOSTROKE даёт функции для разведки, запуска команд и работы с файлами. Group-IB считает, что сочетание новых инструментов и распределённой серверной инфраструктуры позволяет группировке поддерживать шпионские операции против организаций на Ближнем Востоке и в Европе.