Iranska grupa Nimbus Manticore razvija nove maliciozne alate za cyber-špijunažu
Iranska APT grupa Nimbus Manticore proširuje arsenale malicioznim alatima - razvija novi SSH tuneler i C++ backdoor za cyber-špijunažu.
Šta se desilo?
Istraživači iz kompanije Group-IB otkrili su novu infrastrukturu i maliciozni softver povezan sa iranskom hakerskom grupom Nimbus Manticore, poznate i kao GalaxyGato, Mirage Kitten i nekoliko drugih imena. Grupa aktivno razvija nove alate za napad, uključujući SSH tuneler i backdoor u C++ koji se poklapa sa poznatim TWOSTROKE implantu. Ova grupa se smatra jednom od najaktivnijih iranskih APT grupa u 2026. godini.
Koga pogađa?
Nimbus Manticore aktivno napadaju organizacije u sektoru odbrane, vazduhoplovstva, IT usluga i vojne institucije. Prema istraživanju, grupa ima fokus na zemlje Bliskog istoka, Afriku i Južnu Aziju, ali nedavno je proširena infrastruktura usmerena i ka evropskim zemljama. Raniji napadi su vršeni i preko socijalne inženjerije - lažnih ponuda za posao (kampanja poznata kao "Dream Job").
Kako se zaštititi?
- Redovno ažurirajte sve operativne sisteme i softver sa sigurnosnim zakrkama
- Primenjujte princip najmanje privilege pristupa - ograničite dozvole korisničkih naloga
- Proširite monitoring na mrežnom nivou - pratite sumnjive SSH konekcije i HTTPS komunikacije ka nepoznatim serverima
- Obavezite zaposlene sa obukama o društvenom inženjeringu, posebno oko lažnih ponuda za posao
- Koristite endpoint detection and response (EDR) rešenja za detekciju nepripadajućih DLL injekcija
- Blokujte poznate C2 serverske adrese na nivou firewall-a
- Redovno proverite aktivnosti Windows Terminal Server API poziva koji nisu u skladu sa poslovnim potrebama
Tehnički detalji
Novootkriveni SSH tuneler se prikazuje kao Windows Terminal Server SDK API, ali uspostavlja SSH konekcije ka infrastrukturi napred (IP adresa 172.86.98[.]113, port 443). Drugi maliciozni softvver je C++ implan koji imitira DLL biblioteku wtsapi32.dll i uspostavlja HTTPS komunikaciju ka jednom od tri unapred definisana C2 servera. Implan omogućava sljedeće akcije: učitavanje i izvršavanje datoteka, brisanje datoteka, krade sistemskih informacija, prikazuje direktorijume, i obezbjeđuje perzistentnost kroz povećanje privilegija.
Preporuka Sajber Radara
Organizacije - posebno iz branše odbrane, IT sektora i vojne industrije - trebalo bi da razmotre temeljnu reviziju svoje mrežne infrastrukture i da pojačaju monitoring SSH i HTTPS konekcija ka neobičnim destinacijama. Evidentno je da Nimbus Manticore kontinuirano unapređuje svoje alate i tehnike, što čini ovu grupu kao izuzetan rizik za ciljane sektore.