\n Các nhà nghiên cứu an ninh mạng đã phát hiện thêm cơ sở hạ tầng và mã độc chưa từng được ghi nhận trước đây liên quan đến Nimbus Manticore, một nhóm hacker do nhà nước Iran bảo trợ có liên kết với Quân vệ binh Cách mạng Hồi giáo (IRGC).
\n\nTrong một phân tích mới được công bố hôm nay, Group-IB đã mô tả tác nhân gián điệp mạng này là một trong những nhóm APT hoạt động tích cực nhất của Iran vào năm 2026. Nimbus Manticore (còn gọi là GalaxyGato, Mirage Kitten, Screening Serpens, Smoke Sandstorm, Subtle Snail và UNC1549) được đánh giá là có liên kết với Tortoiseshell (còn gọi là Imperial Kitten và Unyielding Wasp), thuộc cụm Charming Kitten (còn gọi là Eclipsed Wasp).
\n\nTortoiseshell được biết đến là đã hoạt động từ ít nhất tháng 7 năm 2018, chủ yếu nhắm vào các tổ chức quốc phòng, hàng không vũ trụ, nhà cung cấp dịch vụ IT và các tổ chức quân sự tại Trung Đông và Hoa Kỳ. Nimbus Manticore cũng có lịch sử dàn dựng chiến dịch "Dream Job" phiên bản riêng của mình để phát tán mã độc dưới chiêu bài tấn công Social Engineering theo chủ đề cơ hội việc làm.
\n\nPhát hiện cơ sở hạ tầng mở rộng và công cụ mới
\n\nCông ty an ninh mạng có trụ sở tại Singapore cho biết họ đã phát hiện cơ sở hạ tầng rộng lớn của Tortoiseshell trải dài khắp Châu Âu và Trung Đông, cùng với một tiện ích tạo đường hầm dựa trên SSH và một backdoor viết bằng C++ có những điểm tương đồng với TWOSTROKE, một backdoor khác đã được gán cho tác nhân đe dọa này.
\n\n\n "Cơ sở hạ tầng Tortoiseshell được phát hiện cho thấy một hồ sơ mục tiêu tiềm năng đã mở rộng, tập trung vào các quốc gia Trung Đông bên cạnh các quốc gia Châu Âu," các nhà nghiên cứu của Group-IB là Mansour Alhmoud và Mohamed Emam cho biết.\n\n\n
Các phát hiện này dựa trên một báo cáo gần đây từ Kaspersky, báo cáo đã chi tiết hóa việc tác nhân đe dọa này sử dụng một backdoor Windows mới mang tên NightLedger và hai công cụ tạo đường hầm WebSocket tùy chỉnh, BridgeHead và ArcBridge, nhằm mục đích duy trì quyền truy cập bền bỉ vào các máy chủ bị xâm nhập trong các cuộc tấn công nhắm vào các thực thể trên khắp Trung Đông, Châu Phi và Nam Á.
\n\nChi tiết về các loại mã độc mới
\n\nMột trong những thành phần mới được phát hiện là công cụ reverse SSH tunneling, giả mạo là Windows Terminal Server SDK API, đồng thời thiết lập kết nối SSH tới cơ sở hạ tầng của kẻ vận hành tại địa chỉ "172.86.98[.]113" trên cổng 443.
\n\nDòng mã độc thứ hai là một backdoor có sự chồng chéo với TWOSTROKE, một loại implant C++ cho phép thu thập thông tin hệ thống, tải DLL, thao tác tệp và duy trì sự hiện diện. Backdoor này giả mạo DLL của Windows terminal server SDK ("wtsapi32.dll") và sử dụng một trong ba máy chủ Command-and-Control (C2) được mã hóa cứng để thiết lập kết nối HTTPS và chờ đợi hướng dẫn tiếp theo.
\n\nKhi nhận được phản hồi từ máy chủ C2, nó sẽ trích xuất lệnh và tạo một luồng thực thi (worker thread) mới để thực hiện. Các lệnh này cho phép mã độc tải xuống/tải lên tệp, thực thi tệp nhị phân hoặc DLL, thu thập thông tin máy chủ, liệt kê thư mục và xóa các tệp cụ thể.
\n\n\n "Việc xác định cơ sở hạ tầng nhắm vào các quốc gia Trung Đông và Châu Âu cùng với sự phát triển liên tục của các công cụ như backdoor TWOSTROKE và các tiện ích SSH-based tunneling cho thấy một tác nhân đe dọa đang không ngừng cải tiến bộ công cụ và thích ứng các kỹ thuật của mình để duy trì quyền truy cập trên số lượng mục tiêu ngày càng tăng," Group-IB nhận định.\n\n