Qué ha encontrado Group-IB
La firma singapurense de ciberinteligencia Group-IB publicó el 26 de agosto de 2026 un informe, firmado por los investigadores Mansour Alhmoud y Mohamed Emam, sobre nueva infraestructura y malware de Tortoiseshell, un grupo de amenazas iraní vinculado al Cuerpo de Guardianes de la Revolución Islámica (IRGC) y activo desde al menos 2018. El mismo grupo se sigue en la industria bajo otros nombres, entre ellos Nimbus Manticore, Mirage Kitten y UNC1549, según qué firma lo documente. Group-IB localizó dos piezas hasta ahora indocumentadas: una utilidad de túnel SSH inverso que se hace pasar por la librería legítima de Windows wtsapi32.dll, y un backdoor en C++ con arquitectura similar a TWOSTROKE, un implante ya conocido del mismo grupo. The Hacker News corroboró ese mismo día los detalles técnicos y de atribución del informe original.
Un grupo que lleva ocho años en Oriente Medio y ahora mira a Europa
Group-IB describe a Tortoiseshell como uno de los grupos de amenaza persistente avanzada iraníes más activos de 2026, con un patrón de objetivos centrado tradicionalmente en defensa, aeroespacial, proveedores de servicios IT y organizaciones militares de Oriente Medio y Estados Unidos. Lo relevante del hallazgo de agosto no es solo el malware nuevo, sino el mapa de infraestructura que lo acompaña: Group-IB documentó más de veinticinco direcciones IP, tres dominios de mando y control y más de ochenta subdominios activos, con subdominios codificados por país que apuntan de forma explícita a Emiratos Árabes Unidos, Arabia Saudí, Israel, Turquía y varios estados del Golfo, junto a nuevas entradas para Reino Unido, Francia, Albania y Bielorrusia. Esa expansión geográfica hacia Europa, documentada con IOCs concretos y no solo como sospecha, es lo que distingue este informe de una simple actualización de firmas.
