گسترش زیرساختهای هکرهای مرتبط با ایران در اروپا و خاورمیانه
به گزارش کارگروه حملات سایبری خبرگزاری سایبربان، این گروه که با نام تورتویزشل (Tortoiseshell) شناخته میشود، دستکم از سال ۲۰۱۸ فعال بوده و عمدتاً عملیاتهای جاسوسی سایبری را علیه سازمانهای دفاعی، هوافضا، فناوری و نظامی انجام داده است؛ بهویژه سازمانهایی در خاورمیانه و ایالات متحده.
محققان شرکت امنیت سایبری گروه-آی بی (Group-IB) در گزارشی که روز چهارشنبه منتشر شد، اعلام کردند سرورها و دامنههایی را شناسایی کردهاند که با چندین کشور در اروپا و خاورمیانه مرتبط هستند و این موضوع میتواند نشاندهنده گسترش دامنه اهداف این گروه باشد.
بهطور مشخص، گروه-آی بی دو سرور مرتبط با تورتویزشل با نامهای «uk1» و «uk2» شناسایی کرده که روی آدرسهای IP متعلق به بریتانیا میزبانی میشدند.
محققان در اظهاراتی اعلام کردند زیرساختهای مرتبط با تورتویزشل را در بلژیک، عربستان سعودی و امارات متحده عربی شناسایی کردهاند.
با این حال، هدف دقیق این زیرساختها همچنان مشخص نیست و صرفاً نامگذاری سرورها بر اساس کشورها برای تعیین اینکه تورتویزشل چه اهدافی را مورد حمله قرار داده، کافی نیست.
محققان همچنین نمونههای جدیدی از بدافزارهای مرتبط با این گروه کشف کردهاند؛ از جمله یک بکدور که شباهت زیادی به ابزاری موسوم به تو استروک (TwoStroke) دارد.
این ابزار پیشتر در اواخر سال ۲۰۲۵ توسط محققان اطلاعات تهدید شرکت گوگل مستندسازی شده بود.
این بدافزار کنترل گستردهای بر رایانههای آلوده در اختیار هکرها قرار میدهد و به آنها امکان میدهد دستورات مختلفی را اجرا کنند، فایلها را دانلود و سرقت کنند، فهرستهای موجود در سیستم را بررسی کرده و اطلاعات مربوط به رایانههای هدف را جمعآوری کنند.
به گفته گروه-آی بی، نمونه تازه کشفشده نشان میدهد تورتویزشل همچنان از این بکدور استفاده میکند.
محققان همچنین ابزاری را شناسایی کردهاند که یک تونل معکوس SSH (Reverse SSH Tunnel) میان رایانههای آلوده و زیرساخت تحت کنترل هکرها ایجاد میکند.
این تونلها یک ارتباط رمزگذاریشده را از داخل شبکه به خطر افتاده با سرور مهاجم برقرار میکنند.
در نتیجه، هکرها میتوانند ترافیک را از طریق رایانه آلوده هدایت کرده و بالقوه به سایر سامانههای موجود در شبکه قربانی دسترسی پیدا کنند؛ آن هم در حالی که برخی سازوکارهای امنیتی طراحیشده برای مسدود کردن ارتباطات ورودی را دور میزنند.
گروه-آی بی اعلام کرد ترکیب زیرساختهای تازه شناساییشده و ابزارهای هکری جدید نشان میدهد تورتویزشل هم دامنه جغرافیایی فعالیتهای خود و هم توانمندیهای عملیاتی و فنی خود را در حال گسترش است.
محققان امنیت سایبری پیشتر تورتویزشل را به گروههای عملیاتی مرتبط دانستهاند که از سپاه پاسداران انقلاب اسلامی ایران حمایت میکنند.
گروه-آی بی این گروه را یکی از فعالترین گروههای تهدید پیشرفته و پایدار (APT) ایران در سال ۲۰۲۶ توصیف کرده است.