Archivo editorial

CiberinteligenciaNoticia

Tortoiseshell: el grupo iraní vinculado al IRGC que amplía su espionaje de Oriente Medio a Europa con un nuevo backdoor

Group-IB documentó nueva infraestructura y malware del grupo iraní Tortoiseshell, también conocido como Nimbus Manticore y vinculado al IRGC, con indicios de expansión hacia Reino Unido, Francia, Albania y Bielorrusia. El hallazgo se suma a una campaña de portales de empleo falsos y a un backdoor que convierte equipos infectados en nodos de retransmisión, documentados por Check Point y Kaspersky en los últimos doce meses.

Publicado
31 de agosto de 2026
Tiempo
5 min de lectura
Autoría
Cubix Academia
Profundidad
intermedio
Primer plano de un rack de servidores en una sala de datos a oscuras, iluminado por luces LED verdes que recorren los cables de red

Qué ha encontrado Group-IB

La firma singapurense de ciberinteligencia Group-IB publicó el 26 de agosto de 2026 un informe, firmado por los investigadores Mansour Alhmoud y Mohamed Emam, sobre nueva infraestructura y malware de Tortoiseshell, un grupo de amenazas iraní vinculado al Cuerpo de Guardianes de la Revolución Islámica (IRGC) y activo desde al menos 2018. El mismo grupo se sigue en la industria bajo otros nombres, entre ellos Nimbus Manticore, Mirage Kitten y UNC1549, según qué firma lo documente. Group-IB localizó dos piezas hasta ahora indocumentadas: una utilidad de túnel SSH inverso que se hace pasar por la librería legítima de Windows wtsapi32.dll, y un backdoor en C++ con arquitectura similar a TWOSTROKE, un implante ya conocido del mismo grupo. The Hacker News corroboró ese mismo día los detalles técnicos y de atribución del informe original.

Un grupo que lleva ocho años en Oriente Medio y ahora mira a Europa

Group-IB describe a Tortoiseshell como uno de los grupos de amenaza persistente avanzada iraníes más activos de 2026, con un patrón de objetivos centrado tradicionalmente en defensa, aeroespacial, proveedores de servicios IT y organizaciones militares de Oriente Medio y Estados Unidos. Lo relevante del hallazgo de agosto no es solo el malware nuevo, sino el mapa de infraestructura que lo acompaña: Group-IB documentó más de veinticinco direcciones IP, tres dominios de mando y control y más de ochenta subdominios activos, con subdominios codificados por país que apuntan de forma explícita a Emiratos Árabes Unidos, Arabia Saudí, Israel, Turquía y varios estados del Golfo, junto a nuevas entradas para Reino Unido, Francia, Albania y Bielorrusia. Esa expansión geográfica hacia Europa, documentada con IOCs concretos y no solo como sospecha, es lo que distingue este informe de una simple actualización de firmas.