Grupo APT iraní refuerza sus capacidades y deja expuestos servidores en varios países.

El grupo iraní Tortoiseshell sigue ampliando sus herramientas y la geografía de sus operaciones. Los especialistas de Group-IB detectaron muestras de malware hasta ahora desconocidas y infraestructura de servidores adicional relacionada con el grupo. Entre los hallazgos había una herramienta para crear túneles SSH inversos y un backdoor de la familia TWOSTROKE.
Tortoiseshell, también conocida como Mirage Kitten, UNC1549 y Nimbus Manticore, opera al menos desde 2018. Group-IB vincula al grupo con Irán y con el Cuerpo de la Guardia Revolucionaria Islámica. Anteriormente, sus objetivos principales fueron empresas de defensa y aeroespaciales, organizaciones militares y proveedores de servicios TI en Oriente Medio y en Estados Unidos. En 2026, Tortoiseshell estuvo entre los grupos APT iraníes.
Uno de los componentes encontrados se hace pasar por la biblioteca del sistema de Windows wtsapi32.dll y crea un túnel SSH inverso hacia el servidor de los operadores. La conexión permite redirigir el tráfico desde el servidor de comandos hacia el interior de la red comprometida. Ese enfoque ayuda a utilizar un equipo ya infectado como punto de entrada a otros recursos internos.
La segunda muestra resultó ser un backdoor en C++, cercano a TWOSTROKE. La biblioteca maliciosa también se hace pasar por wtsapi32.dll y puede ser cargada por aplicaciones legítimas mediante la sustitución del orden de búsqueda de DLL. Tras ejecutarse, el backdoor se conecta a uno de varios servidores de control predefinidos por HTTPS y recibe comandos de los operadores.
TWOSTROKE permite ejecutar programas y comandos de shell, cargar y exfiltrar archivos, ejecutar DLL directamente en la memoria, revisar directorios, eliminar archivos y recopilar información sobre el usuario y el equipo. Para cada dispositivo infectado, el malware genera un identificador propio basado en el nombre de red completo de la máquina. Varias direcciones de los servidores de control permiten al backdoor cambiar a un nodo de respaldo si el principal deja de responder.
Los especialistas prestaron atención a la nueva infraestructura de Tortoiseshell. Al analizar los dominios relacionados, Group-IB encontró servidores y subdominios con designaciones de EAU, Arabia Saudita, Reino Unido, Bélgica, Canadá, Australia y Japón. La geografía de la infraestructura indica que el grupo podría estar ampliando sus intereses en países de Oriente Medio y Europa.
No obstante, Group-IB no hace una conclusión definitiva sobre la función de todos los servidores encontrados. Una parte de la infraestructura aún no está vinculada a muestras maliciosas, por lo que solo los nombres de dominio no son suficientes para determinar con seguridad objetivos concretos. Los especialistas solo registran coincidencias entre la nueva infraestructura y los nodos que Tortoiseshell había utilizado anteriormente.
Según la evaluación de Group-IB, el grupo continúa desarrollando medios para permanecer de forma encubierta en las redes y al mismo tiempo amplía su infraestructura operativa. La combinación de túneles SSH, un backdoor multifuncional y servidores de control distribuidos permite a Tortoiseshell mantener el acceso a los sistemas infectados y llevar a cabo operaciones de espionaje prolongadas.