Nimbus Manticore proširuje arsenal SSH tunelom i C++ bekdorom

Group-IB je otkrio dodatnu infrastrukturu i dva do sada nedokumentovana alata povezana sa grupom Nimbus Manticore: obrnuti SSH tunel i C++ bekdor sličan malveru TWOSTROKE. Istraživači grupu povezuju sa iranskim Korpusom garde islamske revolucije, dok se infrastruktura proteže kroz Evropu i Bliski istok.
Nimbus Manticore poznat je i pod imenima GalaxyGato, Mirage Kitten, Screening Serpens, Smoke Sandstorm, Subtle Snail i UNC1549. Procena je da je povezan sa Tortoiseshell grupom, koja je deo klastera Charming Kitten i aktivna je najmanje od jula 2018. godine.
SSH tunel prikriven kao Windows komponenta
Prvi pronađeni artefakt je alat za obrnuto SSH tunelovanje koji se maskira kao Windows Terminal Server SDK API. On uspostavlja SSH vezu sa operatorskom infrastrukturom na adresi 172.86.98[.]113, koristeći port 443.
Upotreba porta 443 omogućava da se tunel uklopi u saobraćaj koji se često vezuje za HTTPS. Njegova namena je održavanje pristupa kompromitovanom sistemu preko infrastrukture kojom upravlja napadač.
Bekdor sa funkcijama sličnim TWOSTROKE-u
Druga porodica malvera je C++ bekdor koji se preklapa sa TWOSTROKE implantom. Predstavlja se kao Windows terminal server SDK biblioteka wtsapi32.dll, a za komunikaciju koristi HTTPS vezu sa jednim od tri unapred ugrađena komandno-kontrolna servera.
Kada primi odgovor od C2 servera, malver izdvaja komandu i otvara novu radnu nit za njeno izvršavanje. Dostupne funkcije uključuju preuzimanje i slanje fajlova, pokretanje binarne datoteke ili DLL-a, prikupljanje podataka o hostu, pregled direktorijuma i brisanje određenih fajlova.
Širi obrazac pristupa i nadzora
Nalazi dopunjuju Kasperskyjev opis Windows bekdora NightLedger i prilagođenih WebSocket tunelera BridgeHead i ArcBridge. Ti alati su korišćeni za postojan pristup u napadima na organizacije na Bliskom istoku, u Africi i Južnoj Aziji.
Tortoiseshell je ranije ciljao odbrambene i vazduhoplovne organizacije, IT pružaoce usluga i vojne institucije na Bliskom istoku i u SAD. Nimbus Manticore je takođe koristio varijantu kampanje Dream Job, u kojoj se malver distribuira kroz socijalni inženjering pod izgovorom ponuda za posao.
Za poslovanje je praktičan zaključak da bezbednosni timovi treba da istraže neuobičajene odlazne SSH veze preko porta 443, neočekivano učitavanje biblioteke wtsapi32.dll i HTTPS komunikaciju ka sumnjivim C2 odredištima, jer kombinacija tunela i bekdora služi za dugotrajan udaljeni pristup kompromitovanim sistemima.

