VMTech
Обсудить проект

Nimbus Manticore расширила арсенал бэкдором и SSH-туннелем

Nimbus Manticore расширила арсенал бэкдором и SSH-туннелем

Исследователи Group-IB обнаружили новую инфраструктуру и ранее не описанные инструменты, связанные с иранской группой Nimbus Manticore: обратный SSH-туннель и C++-бэкдор с признаками сходства с TWOSTROKE. Инфраструктура Tortoiseshell, с которой связывают Nimbus Manticore, охватывает страны Европы и Ближнего Востока.

Nimbus Manticore также известна под именами GalaxyGato, Mirage Kitten, Screening Serpens, Smoke Sandstorm, Subtle Snail и UNC1549. Аналитики связывают её с Tortoiseshell, входящей в кластер Charming Kitten. Tortoiseshell активна как минимум с июля 2018 года и преимущественно выбирала целями оборонные, аэрокосмические, ИТ-сервисные и военные организации на Ближнем Востоке и в США.

Туннель под видом компонента Windows

Один из найденных образцов представляет собой средство обратного SSH-туннелирования. Оно маскируется под API Windows Terminal Server SDK и устанавливает SSH-соединение с инфраструктурой операторов на порту 443.

Использование 443-го порта может помочь вредоносному инструменту смешиваться с обычным зашифрованным веб-трафиком. Назначение туннеля в описанной цепочке — поддерживать доступ к скомпрометированному хосту через инфраструктуру атакующих.

Бэкдор с функциями TWOSTROKE

Второй инструмент — C++-бэкдор, пересекающийся с ранее атрибутированным группе имплантом TWOSTROKE. Он имитирует библиотеку Windows Terminal Server SDK с именем wtsapi32.dll и использует один из трёх жёстко заданных серверов управления для HTTPS-подключения.

После ответа управляющего сервера программа извлекает команду и создаёт отдельный рабочий поток для её выполнения. Набор команд включает загрузку и выгрузку файлов, запуск бинарных файлов или DLL, сбор информации об узле, просмотр каталогов и удаление указанных файлов.

Контекст кампаний

Новые находки дополняют недавнее исследование Kaspersky о Windows-бэкдоре NightLedger и WebSocket-туннелерах BridgeHead и ArcBridge. Эти средства применялись для сохранения доступа к скомпрометированным системам в атаках на организации Ближнего Востока, Африки и Южной Азии.

Group-IB отмечает, что инфраструктура в Европе и на Ближнем Востоке может указывать на расширение профиля целей. Для команд защиты практический вывод состоит в проверке исходящих SSH-соединений через порт 443, контроля подозрительных DLL с именами системных компонентов и анализа HTTPS-соединений с неизвестными внешними узлами.

#cybersecurity#threatintel#aptsecurity#malware
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 26.08.2026
Instagram

Nimbus Manticore расширила арсенал бэкдором и SSH-туннелем

Открыть публикацию в Instagram ↗