Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Nimbus Manticore го проширува сетот на алатки со задна врата слична на TWOSTROKE и SSH тунелер

Истражувачите за сајбер-безбедност открија дополнителна инфраструктура и претходно недокументиран малициозен софтвер поврзан со Nimbus Manticore, иранска хакерска група спонзорирана од државата, која е поврзана со Исламската револуционерна гарда (IRGC).

Group-IB, во нова анализа објавена денес, го опиша актерот за сајбер-шпионажа како една од најактивните ирански APT-групи во 2026 година. Nimbus Manticore (познат и како GalaxyGato, Mirage Kitten, Screening Serpens, Smoke Sandstorm, Subtle Snail и UNC1549) се смета дека е поврзан со Tortoiseshell (познат и како Imperial Kitten и Unyielding Wasp), кој е дел од кластерот Charming Kitten (познат и како Eclipsed Wasp).

Познато е дека Tortoiseshell е активен најмалку од јули 2018 година и главно ги таргетира одбранбениот и воздухопловниот сектор, ИТ-провајдерите и воените организации на Блискиот Исток и во САД. Nimbus Manticore исто така има историја на организирање сопствена верзија на кампањата „Dream Job“, при што испорачува малициозен софтвер под изговор на социјален инженеринг поврзан со понуди за работа.

Сингапурската компанија за сајбер-безбедност соопшти дека открила обемна инфраструктура на Tortoiseshell која се протега низ Европа и Блискиот Исток, како и алатка за тунелирање базирана на SSH и задна врата напишана во C++ која покажува сличности со TWOSTROKE — друга задна врата која веќе му е припишана на овој актер.

„Откриената инфраструктура на Tortoiseshell потенцијално укажува на проширен профил на таргетирање, со фокус на земјите од Блискиот Исток, заедно со европските земји“, изјавија истражувачите на Group-IB, Mansour Alhmoud и Mohamed Emam.

Наодите се надоврзуваат на неодамнешниот извештај на Kaspersky, во кој детално е опишано користењето на нова Windows задна врата наречена NightLedger и два сопствени WebSocket тунелери, BridgeHead и ArcBridge. Нивната цел е да одржат постојан пристап до компромитираните системи во напади насочени кон организации на Блискиот Исток, во Африка и во Јужна Азија.

Еден од новооткриените артефакти е алатка за обратен SSH-тунелинг која се претставува како Windows Terminal Server SDK API, додека истовремено воспоставува SSH-врска со инфраструктурата на операторот, лоцирана на адресата „172.86.98[.]113“ преку порта 443.

Второто семејство на малициозен софтвер е задна врата која се преклопува со TWOSTROKE — C++ имплант кој овозможува собирање информации за системот, вчитување DLL-датотеки, манипулација со датотеки и одржување постојаност во системот. Задната врата ја имитира DLL-библиотеката на Windows Terminal Server SDK („wtsapi32.dll“) и користи еден од трите однапред дефинирани C2 (command-and-control) сервери за воспоставување HTTPS-врска и чекање дополнителни инструкции.

Откако ќе добие одговор од C2-серверот, малициозниот софтвер ја извлекува командата од одговорот и создава нова работна нишка за нејзино извршување. Командите му овозможуваат на малициозниот софтвер да презема и поставува датотеки, да извршува бинарни датотеки или DLL-библиотеки, да собира информации за системот, да прикажува директориуми и да брише одредени датотеки.

„Идентификацијата на инфраструктура насочена кон земјите од Блискиот Исток и Европа, заедно со континуираниот развој на алатки како што се задната врата TWOSTROKE и алатките за тунелирање базирани на SSH, покажува дека станува збор за актер на закана кој постојано го развива својот сет на алатки и ги приспособува своите техники со цел да одржи пристап до сè поголем број цели“, соопшти Group-IB.

Извори:

  • The Hacker News – Nimbus Manticore Expands Toolset With TWOSTROKE-Like Backdoor and SSH Tunneler The Hacker News