🔍 Contexte
Publié le 26 août 2026 par Group-IB Threat Intelligence, ce rapport présente les résultats d’une investigation enrichie à partir de données publiques récentes (notamment un rapport Kaspersky/Securelist) sur le groupe APT Tortoiseshell, acteur iranien actif depuis au moins 2018 et affilié à l’IRGC (Islamic Revolutionary Guard Corps).
🎯 Acteur de la menace
Tortoiseshell (alias Mirage Kitten, UNC1549, Nimbus Manticore) est un groupe APT à nexus iranien ciblant principalement :
- La défense, l’aérospatiale, les fournisseurs de services IT et les organisations militaires
- Zones géographiques : Moyen-Orient et États-Unis (historiquement), avec une expansion vers l’Europe
🛠️ Nouveaux outils identifiés
Outil de tunneling SSH inversé
- Fichier :
wtsapi32.dll(DLL malveillante se faisant passer pour le SDK Windows Terminal Server) - MD5 :
07dd28b748656e9e1a870c538d6df68c - Établit un tunnel SSH inversé vers
172.86.98.113sur le port 443 - Redirige le trafic de
localhost:1081du serveur C2 vers le réseau compromis - Technique alignée avec les TTPs documentés pour UNC1549
Backdoor TWOSTROKE
- Fichier :
wtsapi32.dll(DLL GUI 64 bits) - MD5 :
db58adc4a6c192520ed509b20a928279 - Conçu pour le DLL search-order hijacking
- Stocke les chaînes sensibles chiffrées (stack strings décryptées à l’exécution)
- Crée un identifiant victime unique via
GetComputerNameExW+ XOR avec la clé"Pn"+ encodage hex - Communique via HTTPS avec 3 serveurs C2 hardcodés :
neexportfolio.comneexportfolio.azurewebsites.netneexportfolio.eastus.cloudapp.azure.com
Commandes C2 supportées :
| ID | Action |
|---|---|
| 0 | Upload/exfiltration de fichier |
| 1 | Exécution de commande shell ou exécutable |
| 2 | Exécution de DLL en mémoire |
| 3 | Téléchargement de fichier depuis C2 |
| 4 | Récupération du nom d’utilisateur |
| 5 | Récupération du nom machine |
| 6 | Listage de répertoire |
🌐 Infrastructure découverte
Pivot depuis le domaine C2 connu aecert.org → IP 185.253.116.81 → deux domaines liés :
locat.sbs(actif, Cloudflare NS)tiktok-u.sbs(suspendu)
Les sous-domaines reflètent des codes pays (uae1-14, sau1-3, uk1-2, bel1, can2, au1, jp2), suggérant un profil de ciblage élargi au Moyen-Orient et en Europe. Les serveurs utilisent Caddy sur les ports 80/443 et TLS sur le port 2222.
📋 Type d’article
Il s’agit d’une publication de recherche CTI à visée défensive, produite par Group-IB, visant à exposer l’infrastructure et les outils du groupe Tortoiseshell pour permettre la détection et la chasse aux menaces.
🧠 TTPs et IOCs détectés
Acteurs de menace
TTP
- T1572 — Protocol Tunneling (Command and Control)
- T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
- T1574.001 — Hijack Execution Flow: DLL Search Order Hijacking (Persistence)
- T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1059 — Command and Scripting Interpreter (Execution)
- T1082 — System Information Discovery (Discovery)
- T1083 — File and Directory Discovery (Discovery)
- T1027 — Obfuscated Files or Information (Defense Evasion)
- T1105 — Ingress Tool Transfer (Command and Control)
IOC
- IPv4 :
172.86.98.113— AbuseIPDB · VT · ThreatFox - IPv4 :
185.66.68.213— AbuseIPDB · VT · ThreatFox - IPv4 :
185.253.116.71— AbuseIPDB · VT · ThreatFox - IPv4 :
185.253.116.242— AbuseIPDB · VT · ThreatFox - IPv4 :
185.253.118.246— AbuseIPDB · VT · ThreatFox - IPv4 :
94.126.227.20— AbuseIPDB · VT · ThreatFox - IPv4 :
89.44.80.42— AbuseIPDB · VT · ThreatFox - IPv4 :
91.193.16.187— AbuseIPDB · VT · ThreatFox - IPv4 :
89.44.80.234— AbuseIPDB · VT · ThreatFox - IPv4 :
185.253.116.81— AbuseIPDB · VT · ThreatFox - IPv4 :
89.44.80.168— AbuseIPDB · VT · ThreatFox - IPv4 :
89.44.80.6— AbuseIPDB · VT · ThreatFox - IPv4 :
185.253.116.99— AbuseIPDB · VT · ThreatFox - IPv4 :
95.174.68.199— AbuseIPDB · VT · ThreatFox - IPv4 :
185.253.116.166— AbuseIPDB · VT · ThreatFox - Domaines :
neexportfolio.com— VT · URLhaus · ThreatFox - Domaines :
aecert.org— VT · URLhaus · ThreatFox - Domaines :
locat.sbs— VT · URLhaus · ThreatFox - Domaines :
tiktok-u.sbs— VT · URLhaus · ThreatFox - SHA256 :
d23c1b7b917f53e4e5a608e9870e574f7461eead277726249c4acf4a2b0bef4b— VT · MalwareBazaar - SHA256 :
597c40e0b23f38f30a3c85be0510b14985b2948895819c899e3f3c8f200aa437— VT · MalwareBazaar - SHA1 :
e39bb97415978fa3484298735bd020662a51f3ab— VT · MalwareBazaar - SHA1 :
c0dba95939f7fc1a55b7aa6c132a204f073a981d— VT · MalwareBazaar - MD5 :
07dd28b748656e9e1a870c538d6df68c— VT · MalwareBazaar - MD5 :
db58adc4a6c192520ed509b20a928279— VT · MalwareBazaar - Fichiers :
wtsapi32.dll
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 1 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- TWOSTROKE (backdoor)
- Reverse SSH Tunnel Tool (tool)
🟢 Indice de vérification factuelle : 95/100 (haute)
- ✅ group-ib.com — source reconnue (liste interne) (20pts)
- ✅ 16620 chars — texte complet (fulltext extrait) (15pts)
- ✅ 26 IOCs dont des hashes (15pts)
- ✅ 8/8 IOCs confirmés (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
- ✅ 10 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : Tortoiseshell (5pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
172.86.98.113(ip) → VT (11/91 détections)185.66.68.213(ip) → VT (8/91 détections)185.253.116.71(ip) → VT (5/91 détections)d23c1b7b917f53e4…(sha256) → VT (45/76 détections)597c40e0b23f38f3…(sha256) → VT (43/76 détections)
🔗 Source originale : https://www.group-ib.com/blog/tortoiseshell-apt-toolset-infrastructure/