Иранская группировка Tortoiseshell расширила инфраструктуру и инструментарий в 2026 году

APT

В 2026 году иранская группировка Tortoiseshell, связанная с Корпусом стражей исламской революции (КСИР), расширила свою операционную инфраструктуру и пополнила арсенал вредоносных программ. К такому выводу пришли аналитики Group-IB, дополнившие данные, ранее опубликованные Kaspersky. Группа действует как минимум с 2018 года. За это время она зарекомендовала себя как один из самых активных иранских субъектов угроз. Основными целями Tortoiseshell являются оборонные предприятия, аэрокосмическая отрасль, ИТ-провайдеры и военные организации на Ближнем Востоке и в США.

Описание

Известно, что группировка использует атаки через цепочку поставок, компрометацию легитимных сайтов, поддельные страницы вакансий и собственные средства скрытого доступа. В ходе свежего анализа удалось обнаружить два ранее не описанных образца. Первый представляет собой утилиту для организации обратного SSH-туннеля, то есть зашифрованного канала, по которому сервер злоумышленника получает доступ во внутреннюю сеть жертвы. Его обнаружили при изучении известного командно-контрольного сервера, фигурировавшего в более ранних публикациях. Программа маскируется под системную библиотеку Windows, отвечающую за терминальный сервер, и сохраняет её штатные функции. Согласно отчёту Group-IB, использование таких туннелей ранее документировали специалисты Google Cloud в рамках активности, связываемой с операторами UNC1549. Это подтверждает принадлежность нового образца к экосистеме Tortoiseshell.

Второй обнаруженный компонент - бэкдор из семейства TWOSTROKE. Бэкдор - это вредоносная программа, предоставляющая скрытый удалённый доступ к заражённой системе. Его нашли в рамках собственной охоты на угрозы, а не при разборе одного инцидента. Этот же бэкдор Group-IB описывала ещё в конце 2025 года, поэтому новый образец говорит о продолжающемся использовании инструмента. Вредоносная копирует легитимную библиотеку Windows и подменяет её в процессе загрузки приложений. В результате обычные программы незаметно запускают код атакующих. Для защиты от анализа бэкдор шифрует значимые строки с именами функций и библиотек, а затем расшифровывает их во время выполнения. Бэкдор может выполнять команды операционной системы, запускать исполняемые файлы и модули, загружать и выгружать файлы, а также собирать сведения о машине и пользователе. Для идентификации жертвы программа запрашивает полное имя компьютера и преобразует его в уникальную строку, которую отправляет на сервер при первом обращении. Управление происходит через командно-контрольный сервер (C2-сервер). В образец заложено сразу несколько таких серверов, и если один из них становится недоступен, программа автоматически переключается на следующий.

Помимо самих вредоносных программ, внимание привлекла новая инфраструктура группировки. Отправной точкой стал домен, связанный с известным командно-контрольным сервером. Анализ показал, что на одном из адресов размещались два домена, зарегистрированных через одного регистратора. Когда один из доменов заблокировали, поддомены переместили на другой домен, сохранив прежние серверы. Среди поддоменов встречаются имена, повторяющие коды стран: Объединённые Арабские Эмираты, Саудовская Аравия, Великобритания, Бельгия, Канада, Австралия, Япония. Такая структура может указывать на расширение географии целей, хотя точное назначение этих серверов пока не подтверждено. Кроме того, часть обнаруженных серверов расположена у провайдеров в Европе и на Ближнем Востоке, что согласуется с расширением целевой аудитории. Переиспользование серверов после блокировки домена характерно для группировок, стремящихся сохранить контроль над каналами связи.

В свою очередь, группировка в 2026 году вошла в число самых активных иранских APT-групп. Аббревиатура APT означает продвинутую постоянную угрозу: так называют хорошо оснащённые коллективы, способные неделями и месяцами оставаться незамеченными в сетях жертв. Группа известна также под именами Mirage Kitten, UNC1549 и Nimbus Manticore. Примечательно, что Tortoiseshell поддерживает связь с Корпусом стражей исламской революции. По этой причине её операции могут преследовать не только разведывательные, но и потенциально деструктивные цели. Сочетание близости к КСИР и фокуса на оборонной, аэрокосмической и государственной сферах позволяет группе действовать в интересах национальной безопасности Ирана.

Для организаций в целевых регионах актуальны несколько мер защиты. Прежде всего стоит подключиться к проверенным источникам данных об угрозах, чтобы получать обновляемые индикаторы компрометации и тактики атакующих. Кроме того, рекомендуется внедрить постоянную охоту на угрозы и использовать средства обнаружения и реагирования на конечных точках (EDR). Наличие таких средств помогает выявлять подмену системных библиотек на ранней стадии. Важно также контролировать исходящие HTTPS-соединения: подозрительные обращения к командно-контрольным серверам часто выглядят как обычный зашифрованный трафик. Дополнительно следует регулярно обновлять программное обеспечение, проверять системные библиотеки на посторонние изменения и использовать двухфакторную аутентификацию для административного доступа. Такие меры особенно важны для компаний, работающих в цепочках поставок оборонной и аэрокосмической отраслей.

Текущая геополитическая обстановка вряд ли снизит активность Tortoiseshell. В отличие от разрушительных кибератак, шпионаж не создаёт дополнительной эскалации, поэтому подобные операции, вероятно, продолжатся. Пока напряжённость сохраняется, кибершпионаж остаётся удобным инструментом, не требующим прямого военного вмешательства. Организациям в затронутых секторах стоит рассматривать новые находки как сигнал к усилению мониторинга. Обмен информацией между компаниями и государственными центрами реагирования остаётся важным элементом защиты.

Индикаторы компрометации

Комментарии: 0