Изследователи по киберсигурност откриха допълнителна инфраструктура и недокументиран досега зловреден код, свързани с Nimbus Manticore – иранска държавно спонсорирана хакерска група, свързана с Корпуса на стражите на ислямската революция (IRGC).

В нов анализ, публикуван днес, Group-IB описва този субект за кибершпионаж като една от най-активните ирански APT групи през 2026 г. Смята се, че Nimbus Manticore (известна още като GalaxyGato, Mirage Kitten, Screening Serpens, Smoke Sandstorm, Subtle Snail и UNC1549) е свързана с Tortoiseshell (известна още като Imperial Kitten и Unyielding Wasp), която е част от по-широкия клъстер Charming Kitten (Eclipsed Wasp).

Известно е, че Tortoiseshell е активна поне от юли 2018 г., като се насочва главно към отбраната, аерокосмическата индустрия, доставчиците на ИТ услуги и военните организации в Близкия изток и САЩ. Nimbus Manticore също има история в организирането на своя собствена версия на кампанията „Dream Job“ за доставяне на зловреден код под предлог на атаки с социално инженерство, тематично свързани с предложения за работа.

Сингапурската компания за киберсигурност заяви, че е разкрила обширна инфраструктура на Tortoiseshell, обхващаща Европа и Близкия изток, както и инструмент за тунелиране, базиран на SSH, и C++ бекдор, който споделя прилики с TWOSTROKE – друг бекдор, вече приписан на този злонамерен субект.

„Откритата инфраструктура на Tortoiseshell потенциално предполага разширен профил на целите, фокусиран върху страни от Близкия изток, успоредно с европейски държави“, споделят изследователите от Group-IB Мансур Алхмуд и Мохамед Емам.

Разкритията се основават на скорошен доклад на Kaspersky, описващ подробно използването от страна на атакуващия на нов Windows бекдор, наречен NightLedger, и два персонализирани WebSocket тунелиращи инструмента, BridgeHead и ArcBridge, с цел поддържане на постоянен достъп до компрометирани хостове при атаки, насочени към субекти в Близкия изток, Африка и Южна Азия.

Един от наскоро откритите артефакти е инструмент за обратен SSH тунел, който се маскира като API на Windows Terminal Server SDK, докато установява SSH връзка с инфраструктурата на оператора, разположена на адрес 172.86.98[.]113 на порт 443.

Втората фамилия зловреден код е бекдор, който се припокрива с TWOSTROKE – C++ имплант, позволяващ събиране на системна информация, зареждане на DLL файлове, манипулиране на файлове и поддържане на присъствие. Бекдорът имитира DLL библиотеката на Windows terminal server SDK („wtsapi32.dll“) и използва един от три твърдо кодирани сървъра за командване и управление (C2), за да установи HTTPS връзка и да изчака по-нататъшни инструкции.

При получаване на отговор от C2 сървъра, той извлича командата от него и създава нова работна нишка за нейното изпълнение. Командите позволяват на зловредния код да изтегля/качва файлове, да изпълнява изпълним файл или DLL, да събира информация за хоста, да списва директории и да изтрива конкретни файлове.

„Идентифицирането на инфраструктура, насочена към страни от Близкия изток и Европа, заедно с непрекъснатото разработване на инструменти като бекдора TWOSTROKE и базираните на SSH тунелиращи инструменти, показва атакуващ, който непрекъснато развива своя инструментариум и адаптира техниките си, за да поддържа достъп в нарастващ брой цели“, заявяват от Group-IB.