mimile
На главную

Связанная с Ираном группировка Tortoiseshell расширила арсенал бэкдором и SSH-туннелем

AI-дайджест

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Group-IB выявила утилиту обратного SSH-туннелирования и бэкдор на C++, связанные с иранской группировкой Tortoiseshell, также известной как Nimbus Manticore. Вредоносное ПО, замаскированное под wtsapi32.dll, позволяет выполнять команды и передавать файлы через жестко заданные C2-серверы. Новая инфраструктура указывает на расширение целей в Европе и на Ближнем Востоке.

Ключевые факты

  • Group-IB опубликовала анализ расширенного инструментария Tortoiseshell 26 августа 2026 года.
  • Утилита обратного SSH-туннелирования была замаскирована под DLL API терминального сервера Windows wtsapi32.dll.
  • Бэкдор на C++ имеет сходство с вредоносным ПО TWOSTROKE, задокументированным Google Threat Intelligence Group в конце 2025 года.
  • Два домена, locat[.]sbs и tiktok-u[.]sbs, содержали поддомены, ссылающиеся на ОАЭ, Саудовскую Аравию, Великобританию, Бельгию, Канаду, Австралию и Японию.
  • Tortoiseshell активна как минимум с июля 2018 года и нацелена на оборонные, аэрокосмические, ИТ-сервисные и военные организации.

Расширение вредоносного инструментария

Group-IB выявила утилиту обратного SSH-туннелирования, замаскированную под wtsapi32.dll, которая экспортировала легитимные функции, используя клиент OpenSSH Windows для подключения к инфраструктуре Tortoiseshell. Полученный обратный туннель мог перенаправлять трафик с командно-контрольного сервера в скомпрометированную сеть. Group-IB отметила, что поведение соответствует методам, ранее задокументированным Google Threat Intelligence Group для UNC1549. Второй образец — бэкдор на C++, который, по словам Group-IB, имеет сходство с вредоносным ПО TWOSTROKE, ранее задокументированным GTIG в конце 2025 года. Бэкдор устанавливал HTTPS-связь с несколькими жестко заданными C2-серверами и генерировал уникальный идентификатор на основе полного имени хоста жертвы.

Инфраструктура и цели

Group-IB выявила инфраструктуру, связанную с ранее известным C2-доменом Tortoiseshell. Два домена, locat[.]sbs и tiktok-u[.]sbs, разрешались на связанные серверы и содержали поддомены с идентификаторами стран или регионов, включая ОАЭ, Саудовскую Аравию, Великобританию, Бельгию, Канаду, Австралию и Японию. Инфраструктура может указывать на расширенный профиль целей, охватывающий страны Ближнего Востока и Европы, хотя Group-IB подчеркнула, что фактическое использование остается неясным, поскольку исследователи не выявили связанные образцы вредоносного ПО. Group-IB также отметила, что серверы продолжали использоваться после приостановки домена tiktok-u[.]sbs регистратором, а исторические данные DNS показывают, что его поддомены ранее разрешались на те же серверы, что и связанные с locat[.]sbs.

Атрибуция и история группировки

Group-IB охарактеризовала кибершпионскую группировку как одну из самых активных иранских APT-групп в 2026 году. Nimbus Manticore, также известная как GalaxyGato, Mirage Kitten, Screening Serpens, Smoke Sandstorm, Subtle Snail и UNC1549, предположительно связана с Tortoiseshell, которая входит в кластер Charming Kitten. Tortoiseshell активна как минимум с июля 2018 года и в основном нацелена на оборонные, аэрокосмические, ИТ-сервисные и военные организации на Ближнем Востоке и в США. Nimbus Manticore также имеет историю проведения собственной версии кампании Dream Job для доставки вредоносного ПО под предлогом социальной инженерии на тему вакансий.

2 источника

Связанная с Ираном группировка Tortoiseshell расширила арсенал бэкдором и SSH-туннелем