« Todas las amenazas

Grupo APTMITRE G1012

CURIUM

También conocido como: crimson sandstorm, cuboid sandstorm, dustycave, imperial kitten, smoke sandstorm, ta456, tortoise shell, tortoiseshell, yellow liderc

Ficha

CURIUM, también conocido públicamente como Tortoiseshell, es un grupo de amenazas activo al menos desde 2018 y asociado a operaciones de ciberespionaje. Según los informes disponibles, dirige sus campañas contra los sectores de defensa, aeroespacial, tecnología y proveedores de servicios TI, así como contra organizaciones gubernamentales y militares, con víctimas e infraestructura vinculadas a Emiratos Árabes Unidos, Arabia Saudí, Reino Unido, Bélgica, Canadá, Australia, Japón y Estados Unidos. Para el acceso y la ejecución recurre al secuestro del orden de búsqueda de DLL, haciendo pasar sus componentes por la biblioteca legítima wtsapi32.dll. En 2026 se observó una ampliación de su arsenal con una utilidad de túnel SSH inverso y un nuevo backdoor en C++ denominado TWOSTROKE, lo que indica una evolución continuada de sus capacidades de persistencia y acceso remoto. La nueva infraestructura identificada apunta a un posible interés ampliado en objetivos de Europa y Oriente Medio.

Activo desde: 2018

Acceso inicial

Herramientas

TWOSTROKE (backdoor escrito en C++), Utilidad de túnel SSH inverso

Qué vigilar

Víctimas en los últimos 90 días0

Países más afectados

Sin datos todavía.

Sectores más afectados

Sin datos todavía.

Mitigaciones prioritarias

Mitigaciones de MITRE ATT&CK que cubren más técnicas de las que usa este grupo.

  1. Formación de usuarios (5 técnicas cubiertas)
  2. Gestión de cuentas de usuario (3 técnicas cubiertas)
  3. Restringir contenido web (3 técnicas cubiertas)
  4. Prevención de intrusiones en red (3 técnicas cubiertas)
  5. Antivirus/antimalware (3 técnicas cubiertas)
  6. Prevención de fuga de datos (DLP) (3 técnicas cubiertas)
  7. Prevención de ejecución (2 técnicas cubiertas)
  8. Desactivar o eliminar funciones o programas (2 técnicas cubiertas)

Técnicas MITRE ATT&CK

Víctimas recientes

Sin datos todavía.

Fuentes analizadas

Las reivindicaciones las publican los propios grupos criminales y no están verificadas hasta que la organización o la prensa las confirman. Los nombres de personas físicas (autónomos, profesionales individuales) se anonimizan conforme al RGPD. Nunca enlazamos a sitios de filtración ni a datos robados. Para solicitar la retirada o anonimización de una entrada, contacte con el administrador del sitio.

Fuentes: RansomLook (CC BY 4.0), MITRE ATT&CK®, MISP Galaxy, Google News.