Как Nimbus Manticore расширяет арсенал кибершпионажа?

Иранская государственная группировка Nimbus Manticore, связанная с Корпусом стражей исламской революции Ирана (IRGC), наращивает инфраструктуру и набор вредоносных программ. Исследователи обнаружили обратный SSH-туннелер и ранее не описанный бэкдор на C++, похожий на TWOSTROKE. Найденные серверы размещены в Европе и на Ближнем Востоке, поэтому круг вероятных целей уже не ограничивается прежней географией операций.
За Nimbus Manticore закрепилось немало названий: GalaxyGato, Mirage Kitten, Screening Serpens, Smoke Sandstorm, Subtle Snail и UNC1549. В новом анализе сингапурской компании Group-IB, точная календарная дата публикации которого не приводится, группировку относят к числу наиболее активных иранских APT в 2026 году. Её связывают с кластером Tortoiseshell, известным также как Imperial Kitten и Unyielding Wasp. Сам Tortoiseshell входит в более широкий кластер Charming Kitten, или Eclipsed Wasp.
Tortoiseshell действует как минимум с июля 2018 года. Среди его основных целей были оборонные и аэрокосмические организации, поставщики ИТ-услуг и военные структуры, прежде всего на Ближнем Востоке и в Соединённых Штатах. Теперь Group-IB выявила обширную связанную с Tortoiseshell инфраструктуру в Европе и на Ближнем Востоке. Исследователи Mansour Alhmoud и Mohamed Emam сформулировали оценку так: «Обнаруженная инфраструктура Tortoiseshell потенциально указывает на расширение профиля целей с упором на страны Ближнего Востока наряду с европейскими странами».
Один из привычных входов в чужую сеть для Nimbus Manticore начинается с вакансии. Группировка запустила собственную версию кампании Dream Job: потенциальной жертве предлагают правдоподобную работу, присылают тематические файлы или ссылки и убеждают скачать либо запустить вредоносную программу. Расчёт строится не на техническом взломе на первом шаге, а на доверии человека к якобы законному предложению о трудоустройстве.
Новые данные дополняют недавнее исследование Kaspersky. Компания описала NightLedger, ранее неизвестный Windows-бэкдор, предназначенный для сохранения доступа к заражённым компьютерам. В тех же операциях применялись два собственных WebSocket-туннелера, BridgeHead и ArcBridge. Они помогали поддерживать постоянный канал к скомпрометированным узлам. Связанные с этой активностью атаки затронули организации на Ближнем Востоке, в Африке и Южной Азии.
Обнаруженный Group-IB обратный SSH-туннелер маскируется под компонент Windows Terminal Server SDK API. Он соединяется с подконтрольной операторам инфраструктурой по адресу 172.86.98[.]113, используя порт 443. Такой выбор порта небезобиден: SSH-трафик может затеряться среди соединений, которые системы мониторинга привыкли считать обычной активностью HTTPS. Обратный туннель даёт операторам путь внутрь сети даже тогда, когда прямые входящие подключения заблокированы.
Второй новый образец представляет собой безымянный бэкдор на C++ с заметными пересечениями с TWOSTROKE, ранее приписанным тому же оператору. Вредоносная программа собирает сведения о системе, работает с файлами, загружает DLL и закрепляется на заражённом компьютере. Для маскировки она копирует имя системной библиотеки Windows Terminal Server SDK: wtsapi32.dll. Само имя выглядит буднично, из-за чего подозрительный файл легче пропустить при беглом осмотре каталога.
В код бэкдора встроены адреса трёх командных серверов. Программа выбирает один из них, устанавливает HTTPS-соединение и ждёт распоряжений. Получив ответ сервера, она извлекает команду, создаёт отдельный рабочий поток и уже в нём запускает требуемое действие. Такая схема отделяет сетевой обмен от выполнения задачи и позволяет импланту продолжать работу, пока очередная команда обрабатывается.
Набор команд даёт оператору полноценные средства удалённого управления: скачивание и отправку файлов, запуск исполняемых программ, загрузку или выполнение DLL, сбор данных о заражённом узле, просмотр каталогов и удаление указанных файлов. В сочетании с NightLedger, BridgeHead, ArcBridge и обратным SSH-туннелем это образует несколько запасных способов удержаться в системе. Потеря одного канала связи при такой архитектуре ещё не означает, что злоумышленник лишился доступа.
В совокупности отчёты охватывают Ближний Восток, Европу, Соединённые Штаты, Африку и Южную Азию, причём свежая инфраструктура особенно указывает на страны Ближнего Востока и Европы. Group-IB описала происходящее так: «Выявление инфраструктуры, нацеленной на страны Ближнего Востока и Европы, наряду с продолжающейся разработкой таких инструментов, как бэкдор TWOSTROKE и утилиты туннелирования на основе SSH, показывает, что оператор последовательно развивает свой инструментарий и приспосабливает методы, чтобы сохранять доступ к растущему числу целей».[/final]


Новое на сайте

Ссылка