大数跨境

伊朗APT重磅预警|伪装系统文件+反向SSH隧道!Tortoiseshell(幻影小猫)全套间谍工具曝光,军工航天高度警惕

伊朗APT重磅预警|伪装系统文件+反向SSH隧道!Tortoiseshell(幻影小猫)全套间谍工具曝光,军工航天高度警惕 AI紫队安全研究
2026-09-02
4
导读:大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!

        大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究,然后点击右上角的【...】,然后点击【设为星标】即可

        关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。

导语

不需要爆破外网边界,一旦终端中招,恶意程序会主动向外建立加密反向隧道,直接穿透防火墙,让黑客从外部无缝接入企业内网。

Group‑IB最新威胁情报披露伊朗伊斯兰革命卫队关联APT组织Tortoiseshell(代号乌龟壳,又称幻影小猫Mirage Kitten、UNC1549) 全套全新武器库:伪装成Windows系统库`wtsapi32.dll`,利用DLL侧加载技术实现隐身,释放TWOSTROKE定制后门、反向SSH隧道工具,同时曝光横跨中东欧洲庞大C2服务器集群。该组织长期盯防国防、航空航天、IT服务商,2026年活动强度持续走高,高端制造、军工配套企业务必重点排查。


一、团伙背景:Tortoiseshell(幻影小猫)

Tortoiseshell是伊朗国家级APT,至少自2018年持续开展网络间谍行动,归属于伊朗革命卫队情报体系。

主要狩猎行业:国防军工、航空航天、军事机构、高端IT服务商。

传统入侵手段:供应链攻击、水坑网站、伪造招聘求职网站、鱼叉钓鱼投递定制恶意载荷。

该团伙最突出战术:拿到单点终端权限之后,依靠隧道工具穿透防火墙向内网横向渗透,不需要外部端口对外开放,依靠受害者机器主动向外建立连接,绕过传统边界防护。


二、两大核心恶意武器,全部伪装Windows系统组件

本次安全研究捕获两套恶意样本,文件名全部伪装Windows终端服务官方库 `wtsapi32.dll`,并且完整转发原始DLL合法导出函数,正常业务软件不会报错,迷惑性极强,依靠DLL搜索顺序劫持/侧加载实现静默执行。


工具1:反向SSH隧道工具(内网穿透利器)

文件伪装:`wtsapi32.dll`,123KB PE64程序

核心能力:调用Windows系统自带OpenSSH组件,从受害主机主动向外建立SSH反向隧道,443端口对外通信。

攻击逻辑:

受害机主动连接黑客C2服务器,建立隧道;黑客访问C2服务器1081端口,流量就会沿着加密隧道回流至企业内网。

重点风险:传统防火墙只拦截外部向内访问,无法阻止主机主动向外发起连接,内网直接对外敞开大门。即便企业严格关闭所有入站端口,黑客依然可以访问内网各类业务、工控服务器。


工具2:TWOSTROKE定制C++后门(完整间谍远控)

同样伪装`wtsapi32.dll`,通过DLL劫持触发执行,无复杂混淆,但敏感API字符串全部采用栈加密,运行时动态解密。

核心能力集

1. 采集本机完整主机名,经过XOR加密生成每台设备唯一受害标识上报C2;

2. 多服务器容灾C2,一个服务器下线自动切换备用节点;内置3个硬编码Azure云域名作为控制节点;

3. 丰富指令集,支持7大类操作:

    文件上传、窃取外传;

    本地Shell命令执行;

    内存直接加载DLL,不需要落磁盘;

    远程下载恶意载荷;

    目录遍历、文件删除;

    获取用户名、主机信息侦查。

4. 通信分隔符`@`解析远程指令,通过HTTPS POST回传窃取数据。


三、巨型跨国C2基础设施集群曝光

威胁情报通过已知IOC做威胁狩猎,挖掘出该团伙大规模后备基础设施:

两大主域名:`locat.sbs`、`tiktok‑u.sbs`。

子域名按照国家地区命名:`uae1‑uae14`阿联酋、`sau1‑sau3`沙特、`uk1‑uk2`英国、`can2`加拿大、`au1`澳大利亚、`jp2`日本等。

上百台分布欧洲、中东服务器,统一部署Caddy web服务,开放80/443/2222端口,部分节点还开放RDP、WinRM、SOCKS5代理服务。

域名被注册商封禁之后,直接把全部子域名解析迁移到另一个备用域名继续作战,抗关停能力极强。


注意:虽然基础设施已经被捕获,但部分服务器暂未关联恶意样本,代表这是团伙储备的后备作战资产,未来会持续启用。


四、完整攻击链路复盘

1. 初始入口:钓鱼邮件、伪造招聘网站、水坑攻击、供应链污染,恶意压缩包投放伪装`wtsapi32.dll`恶意文件;

2. DLL劫持触发:正常程序启动优先加载目录内恶意DLL,合法API正常转发不报错,后台恶意逻辑悄悄运行;

3. 两种分支:部署反向SSH隧道 / 启动TWOSTROKE后门;

4. 主机向外建立HTTPS/SSH加密连接,绕过边界防火墙,上报设备指纹,接收黑客指令;

5. 执行情报搜集:偷文件、执行命令、内存加载更多恶意模块;

6. 反向隧道打通内网,黑客横向移动,进一步渗透域控、研发服务器、涉密业务系统。


五、企业自查与落地防御方案

🔍终端重点狩猎特征(运维EDR直接落地)

1. 业务程序目录下异常出现`wtsapi32.dll`(系统原版DLL只存在于`C:\Windows\System32`);

2. 终端发起异常SSH出站连接,443端口对外访问陌生境外IP;

3. 监控Windows OpenSSH客户端被恶意调用,参数包含`‑R 1081`反向隧道特征;

4. 告警DLL侧加载、DLL搜索顺序劫持行为;

5. 对外访问恶意域名:`neexportfolio.com`、`locat.sbs`、`tiktok‑u.sbs`及大量地区子域名。


🛡️安全制度加固

1. 限制普通业务目录写入DLL,重点监控应用程序文件夹新增系统同名库;

2. 不随意打开陌生求职、行业调研类邮件附件,军工、航天单位警惕伪造海外招聘诱饵;

3. 严格管控Windows OpenSSH组件,业务不需要则直接卸载;

4. 防火墙不仅管控入站,对高危端口出站连接同样做审计告警,警惕内网机器主动向外建立SSH隧道;

5. 引入威胁情报IOC,拦截Tortoiseshell全套C2资产。


⚠️疑似被入侵应急处置

1. 隔离受感染终端,不要直接断网重启,优先留存内存镜像取证;

2. 全盘检索非系统目录下伪装`wtsapi32.dll`恶意样本;

3. 核查内网是否出现SSH反向隧道会话,排查是否已经发生横向移动;

4. 域账号、服务器、研发仓库全部轮换密码、密钥凭证;

5. 回溯审计文件外发、异常外联日志,确认涉密文件是否发生外泄。


六、总结

Tortoiseshell(幻影小猫)的这套工具最危险之处,就是利用合法系统组件+反向隧道绕过传统边界防火墙。很多企业以为封死外部端口就万事大吉,却忽略内网主机主动向外建立加密隧道这一攻击路径。


对于国防、航空航天、高端装备研发企业,APT间谍不再只靠外部爆破,单点终端沦陷就等于内网防线被撕开。边界防火墙不等于全部安全,终端行为检测、威胁狩猎,和边界防护同等重要。


 

加入知识星球,可获取权益

一、"全球高级持续威胁:网络世界的隐形战争",总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。

二、为什么加入?  

职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?  


三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」 

✅ 职业发展「精准导航」

 1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;  

 晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;

 技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。

✅ 安全方案「对症开方」

 实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);

 架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。

✅ 圈子资源「直接对接」

 大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);  


四、适合谁?  

 想突破职业天花板的安全工程师/架构师;  

 需快速落地安全项目的企业负责人;  

 关注行业动态的安全爱好者或IT从业人员。

喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。


【声明】内容源于网络
0
0
AI紫队安全研究
在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
内容 78
粉丝 0
AI紫队安全研究 在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
总阅读756
粉丝0
内容78