CURIUM
También conocido como: crimson sandstorm, cuboid sandstorm, dustycave, imperial kitten, smoke sandstorm, ta456, tortoise shell, tortoiseshell, yellow liderc
Ficha
CURIUM, también conocido públicamente como Tortoiseshell, es un grupo de amenazas activo al menos desde 2018 y asociado a operaciones de ciberespionaje. Según los informes disponibles, dirige sus campañas contra los sectores de defensa, aeroespacial, tecnología y proveedores de servicios TI, así como contra organizaciones gubernamentales y militares, con víctimas e infraestructura vinculadas a Emiratos Árabes Unidos, Arabia Saudí, Reino Unido, Bélgica, Canadá, Australia, Japón y Estados Unidos. Para el acceso y la ejecución recurre al secuestro del orden de búsqueda de DLL, haciendo pasar sus componentes por la biblioteca legítima wtsapi32.dll. En 2026 se observó una ampliación de su arsenal con una utilidad de túnel SSH inverso y un nuevo backdoor en C++ denominado TWOSTROKE, lo que indica una evolución continuada de sus capacidades de persistencia y acceso remoto. La nueva infraestructura identificada apunta a un posible interés ampliado en objetivos de Europa y Oriente Medio.
Activo desde: 2018
Acceso inicial
- Secuestro del orden de búsqueda de DLL (DLL search-order hijacking), suplantando wtsapi32.dll
Herramientas
TWOSTROKE (backdoor escrito en C++), Utilidad de túnel SSH inverso
Qué vigilar
- Vigilar la carga de archivos denominados wtsapi32.dll desde rutas no estándar (directorios de aplicación o de usuario) en lugar de las carpetas del sistema; es el indicador más directo de la técnica empleada por el grupo.
- Revisar y restringir las rutas de búsqueda de DLL de las aplicaciones, aplicar listas de permitidos de ejecución y firma de binarios para dificultar el secuestro del orden de búsqueda.
- Monitorizar conexiones SSH salientes y túneles SSH inversos no justificados desde servidores y estaciones de trabajo, especialmente hacia destinos externos poco habituales.
- Las organizaciones de defensa, aeroespacial, administración pública y, en particular, los proveedores de servicios TI deben revisar los accesos remotos y las conexiones con clientes, ya que estos sectores figuran entre los objetivos habituales.
- No se han documentado vulnerabilidades concretas (CVE) explotadas por este actor en los informes disponibles, por lo que la detección debe centrarse en el comportamiento (carga de DLL y tráfico de túnel) más que en un parche específico.
Países más afectados
Sin datos todavía.
Sectores más afectados
Sin datos todavía.
Mitigaciones prioritarias
Mitigaciones de MITRE ATT&CK que cubren más técnicas de las que usa este grupo.
- Formación de usuarios (5 técnicas cubiertas)
- Gestión de cuentas de usuario (3 técnicas cubiertas)
- Restringir contenido web (3 técnicas cubiertas)
- Prevención de intrusiones en red (3 técnicas cubiertas)
- Antivirus/antimalware (3 técnicas cubiertas)
- Prevención de fuga de datos (DLP) (3 técnicas cubiertas)
- Prevención de ejecución (2 técnicas cubiertas)
- Desactivar o eliminar funciones o programas (2 técnicas cubiertas)
Técnicas MITRE ATT&CK
Víctimas recientes
Sin datos todavía.
Fuentes analizadas
- Tortoiseshell Expands Malware Toolset With New Backdoor, SSH Tunnel (Infosecurity Magazine, 26/8/2026)
- Tortoiseshell Expands Malware Toolset With New Backdoor, SSH Tunnel (Infosecurity Magazine, 26/8/2026)
Las reivindicaciones las publican los propios grupos criminales y no están verificadas hasta que la organización o la prensa las confirman. Los nombres de personas físicas (autónomos, profesionales individuales) se anonimizan conforme al RGPD. Nunca enlazamos a sitios de filtración ni a datos robados. Para solicitar la retirada o anonimización de una entrada, contacte con el administrador del sitio.
Fuentes: RansomLook (CC BY 4.0), MITRE ATT&CK®, MISP Galaxy, Google News.