Иранмен байланысты Tortoiseshell тобы арсеналын бэкдор және SSH-туннельмен кеңейтті
Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.
Group-IB Иранның Tortoiseshell тобымен, сондай-ақ Nimbus Manticore деп те белгілі, байланысты кері SSH-туннельдеу құралы мен C++ тіліндегі бэкдорды анықтады. wtsapi32.dll ретінде жасырылған зиянды бағдарлама қатаң кодталған C2 серверлері арқылы командаларды орындауға және файлдарды тасымалдауға мүмкіндік береді. Жаңа инфрақұрылым Еуропа мен Таяу Шығыстағы нысандардың кеңеюін көрсетеді.
Негізгі фактілер
- Group-IB Tortoiseshell тобының кеңейтілген құралдарының талдауын 2026 жылғы 26 тамызда жариялады.
- Кері SSH-туннельдеу құралы Windows терминал серверінің wtsapi32.dll API DLL ретінде жасырылған.
- C++ тіліндегі бэкдор Google Threat Intelligence Group 2025 жылдың соңында құжаттаған TWOSTROKE зиянды бағдарламасымен ұқсастыққа ие.
- locat[.]sbs және tiktok-u[.]sbs домендерінде БАӘ, Сауд Арабиясы, Ұлыбритания, Бельгия, Канада, Австралия және Жапонияға сілтейтін ішкі домендер болды.
- Tortoiseshell кем дегенде 2018 жылдың шілдесінен бері белсенді және қорғаныс, аэроғарыш, IT-қызмет және әскери ұйымдарды нысанаға алады.
Зиянды құралдардың кеңеюі
Group-IB wtsapi32.dll ретінде жасырылған кері SSH-туннельдеу құралын анықтады, ол заңды функцияларды экспорттап, Tortoiseshell инфрақұрылымына қосылу үшін OpenSSH Windows клиентін пайдаланды. Алынған кері туннель командалық-басқару серверінен бұзылған желіге трафикті бағыттай алады. Group-IB бұл әрекет Google Threat Intelligence Group бұрын UNC1549 үшін құжаттаған әдістерге сәйкес келетінін атап өтті. Екінші үлгі — C++ тіліндегі бэкдор, Group-IB мәліметінше, GTIG 2025 жылдың соңында құжаттаған TWOSTROKE зиянды бағдарламасымен ұқсастыққа ие. Бэкдор бірнеше қатаң кодталған C2 серверлерімен HTTPS байланысын орнатып, жәбірленушінің толық хост атына негізделген бірегей идентификатор жасады.
Инфрақұрылым және нысандар
Group-IB Tortoiseshell тобының бұрын белгілі C2 доменімен байланысты инфрақұрылымды анықтады. locat[.]sbs және tiktok-u[.]sbs домендері байланысты серверлерге шешіліп, БАӘ, Сауд Арабиясы, Ұлыбритания, Бельгия, Канада, Австралия және Жапонияны қоса алғанда елдер немесе аймақтар идентификаторлары бар ішкі домендерді қамтыды. Инфрақұрылым Таяу Шығыс пен Еуропа елдерін қамтитын кеңейтілген нысан профилін көрсетуі мүмкін, дегенмен Group-IB нақты пайдалану белгісіз болып қалатынын атап өтті, өйткені зерттеушілер байланысты зиянды бағдарлама үлгілерін анықтамады. Group-IB сонымен қатар серверлер тіркеуші tiktok-u[.]sbs доменін тоқтатқаннан кейін де пайдаланыла бергенін, ал DNS тарихи деректері оның ішкі домендері бұрын locat[.]sbs-пен байланысты серверлерге шешілгенін көрсететінін атап өтті.
Атрибуция және топ тарихы
Group-IB кибершпиондық топты 2026 жылы ең белсенді ирандық APT топтарының бірі ретінде сипаттады. GalaxyGato, Mirage Kitten, Screening Serpens, Smoke Sandstorm, Subtle Snail және UNC1549 деп те белгілі Nimbus Manticore Charming Kitten кластеріне кіретін Tortoiseshell-мен байланысты деп болжанады. Tortoiseshell кем дегенде 2018 жылдың шілдесінен бері белсенді және негізінен Таяу Шығыс пен АҚШ-тағы қорғаныс, аэроғарыш, IT-қызмет және әскери ұйымдарды нысанаға алады. Nimbus Manticore сондай-ақ жұмыс тақырыбындағы әлеуметтік инженерия сылтауымен зиянды бағдарламаны жеткізу үшін Dream Job науқанының өз нұсқасын жүргізу тарихына ие.
2 дереккөз
Иранмен байланысты Tortoiseshell тобы арсеналын бэкдор және SSH-туннельмен кеңейтті



