Šta se desilo?

Istraživači iz kompanije Group-IB otkrili su novu infrastrukturu i maliciozni softver povezan sa iranskom hakerskom grupom Nimbus Manticore, poznate i kao GalaxyGato, Mirage Kitten i nekoliko drugih imena. Grupa aktivno razvija nove alate za napad, uključujući SSH tuneler i backdoor u C++ koji se poklapa sa poznatim TWOSTROKE implantu. Ova grupa se smatra jednom od najaktivnijih iranskih APT grupa u 2026. godini.

Koga pogađa?

Nimbus Manticore aktivno napadaju organizacije u sektoru odbrane, vazduhoplovstva, IT usluga i vojne institucije. Prema istraživanju, grupa ima fokus na zemlje Bliskog istoka, Afriku i Južnu Aziju, ali nedavno je proširena infrastruktura usmerena i ka evropskim zemljama. Raniji napadi su vršeni i preko socijalne inženjerije - lažnih ponuda za posao (kampanja poznata kao "Dream Job").

Kako se zaštititi?

  • Redovno ažurirajte sve operativne sisteme i softver sa sigurnosnim zakrkama
  • Primenjujte princip najmanje privilege pristupa - ograničite dozvole korisničkih naloga
  • Proširite monitoring na mrežnom nivou - pratite sumnjive SSH konekcije i HTTPS komunikacije ka nepoznatim serverima
  • Obavezite zaposlene sa obukama o društvenom inženjeringu, posebno oko lažnih ponuda za posao
  • Koristite endpoint detection and response (EDR) rešenja za detekciju nepripadajućih DLL injekcija
  • Blokujte poznate C2 serverske adrese na nivou firewall-a
  • Redovno proverite aktivnosti Windows Terminal Server API poziva koji nisu u skladu sa poslovnim potrebama

Tehnički detalji

Novootkriveni SSH tuneler se prikazuje kao Windows Terminal Server SDK API, ali uspostavlja SSH konekcije ka infrastrukturi napred (IP adresa 172.86.98[.]113, port 443). Drugi maliciozni softvver je C++ implan koji imitira DLL biblioteku wtsapi32.dll i uspostavlja HTTPS komunikaciju ka jednom od tri unapred definisana C2 servera. Implan omogućava sljedeće akcije: učitavanje i izvršavanje datoteka, brisanje datoteka, krade sistemskih informacija, prikazuje direktorijume, i obezbjeđuje perzistentnost kroz povećanje privilegija.

Preporuka Sajber Radara

Organizacije - posebno iz branše odbrane, IT sektora i vojne industrije - trebalo bi da razmotre temeljnu reviziju svoje mrežne infrastrukture i da pojačaju monitoring SSH i HTTPS konekcija ka neobičnim destinacijama. Evidentno je da Nimbus Manticore kontinuirano unapređuje svoje alate i tehnike, što čini ovu grupu kao izuzetan rizik za ciljane sektore.