🔍 Contexte

Publié le 26 août 2026 par Group-IB Threat Intelligence, ce rapport présente les résultats d’une investigation enrichie à partir de données publiques récentes (notamment un rapport Kaspersky/Securelist) sur le groupe APT Tortoiseshell, acteur iranien actif depuis au moins 2018 et affilié à l’IRGC (Islamic Revolutionary Guard Corps).

🎯 Acteur de la menace

Tortoiseshell (alias Mirage Kitten, UNC1549, Nimbus Manticore) est un groupe APT à nexus iranien ciblant principalement :

  • La défense, l’aérospatiale, les fournisseurs de services IT et les organisations militaires
  • Zones géographiques : Moyen-Orient et États-Unis (historiquement), avec une expansion vers l’Europe

🛠️ Nouveaux outils identifiés

Outil de tunneling SSH inversé

  • Fichier : wtsapi32.dll (DLL malveillante se faisant passer pour le SDK Windows Terminal Server)
  • MD5 : 07dd28b748656e9e1a870c538d6df68c
  • Établit un tunnel SSH inversé vers 172.86.98.113 sur le port 443
  • Redirige le trafic de localhost:1081 du serveur C2 vers le réseau compromis
  • Technique alignée avec les TTPs documentés pour UNC1549

Backdoor TWOSTROKE

  • Fichier : wtsapi32.dll (DLL GUI 64 bits)
  • MD5 : db58adc4a6c192520ed509b20a928279
  • Conçu pour le DLL search-order hijacking
  • Stocke les chaînes sensibles chiffrées (stack strings décryptées à l’exécution)
  • Crée un identifiant victime unique via GetComputerNameExW + XOR avec la clé "Pn" + encodage hex
  • Communique via HTTPS avec 3 serveurs C2 hardcodés :
    • neexportfolio.com
    • neexportfolio.azurewebsites.net
    • neexportfolio.eastus.cloudapp.azure.com

Commandes C2 supportées :

ID Action
0 Upload/exfiltration de fichier
1 Exécution de commande shell ou exécutable
2 Exécution de DLL en mémoire
3 Téléchargement de fichier depuis C2
4 Récupération du nom d’utilisateur
5 Récupération du nom machine
6 Listage de répertoire

🌐 Infrastructure découverte

Pivot depuis le domaine C2 connu aecert.org → IP 185.253.116.81 → deux domaines liés :

  • locat.sbs (actif, Cloudflare NS)
  • tiktok-u.sbs (suspendu)

Les sous-domaines reflètent des codes pays (uae1-14, sau1-3, uk1-2, bel1, can2, au1, jp2), suggérant un profil de ciblage élargi au Moyen-Orient et en Europe. Les serveurs utilisent Caddy sur les ports 80/443 et TLS sur le port 2222.

📋 Type d’article

Il s’agit d’une publication de recherche CTI à visée défensive, produite par Group-IB, visant à exposer l’infrastructure et les outils du groupe Tortoiseshell pour permettre la détection et la chasse aux menaces.

🧠 TTPs et IOCs détectés

Acteurs de menace

TTP

  • T1572 — Protocol Tunneling (Command and Control)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
  • T1574.001 — Hijack Execution Flow: DLL Search Order Hijacking (Persistence)
  • T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1059 — Command and Scripting Interpreter (Execution)
  • T1082 — System Information Discovery (Discovery)
  • T1083 — File and Directory Discovery (Discovery)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1105 — Ingress Tool Transfer (Command and Control)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 1 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • TWOSTROKE (backdoor)
  • Reverse SSH Tunnel Tool (tool)

🟢 Indice de vérification factuelle : 95/100 (haute)

  • ✅ group-ib.com — source reconnue (liste interne) (20pts)
  • ✅ 16620 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 26 IOCs dont des hashes (15pts)
  • ✅ 8/8 IOCs confirmés (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
  • ✅ 10 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : Tortoiseshell (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • 172.86.98.113 (ip) → VT (11/91 détections)
  • 185.66.68.213 (ip) → VT (8/91 détections)
  • 185.253.116.71 (ip) → VT (5/91 détections)
  • d23c1b7b917f53e4… (sha256) → VT (45/76 détections)
  • 597c40e0b23f38f3… (sha256) → VT (43/76 détections)

🔗 Source originale : https://www.group-ib.com/blog/tortoiseshell-apt-toolset-infrastructure/