Nimbus Manticore mở rộng bộ công cụ với Backdoor giống TWOSTROKE và SSH Tunneler

Các nhà nghiên cứu an ninh mạng đã phát hiện thêm cơ sở hạ tầng và mã độc chưa từng được ghi nhận trước đây liên quan đến Nimbus Manticore, một nhóm hacker do nhà nước Iran bảo trợ có liên kết với Quân vệ binh Cách mạng Hồi giáo (IRGC). Theo phân tích mới từ Group-IB, đây là một trong những nhóm APT hoạt động tích cực nhất của Iran trong năm 2026.
\n
\n Phân tích hạ tầng Nimbus Manticore\n
Các nhà nghiên cứu phát hiện cơ sở hạ tầng và mã độc mới của nhóm Nimbus Manticore.
\n
\n\n

Các nhà nghiên cứu an ninh mạng đã phát hiện thêm cơ sở hạ tầng và mã độc chưa từng được ghi nhận trước đây liên quan đến Nimbus Manticore, một nhóm hacker do nhà nước Iran bảo trợ có liên kết với Quân vệ binh Cách mạng Hồi giáo (IRGC).

\n\n

Trong một phân tích mới được công bố hôm nay, Group-IB đã mô tả tác nhân gián điệp mạng này là một trong những nhóm APT hoạt động tích cực nhất của Iran vào năm 2026. Nimbus Manticore (còn gọi là GalaxyGato, Mirage Kitten, Screening Serpens, Smoke Sandstorm, Subtle Snail và UNC1549) được đánh giá là có liên kết với Tortoiseshell (còn gọi là Imperial Kitten và Unyielding Wasp), thuộc cụm Charming Kitten (còn gọi là Eclipsed Wasp).

\n\n

Tortoiseshell được biết đến là đã hoạt động từ ít nhất tháng 7 năm 2018, chủ yếu nhắm vào các tổ chức quốc phòng, hàng không vũ trụ, nhà cung cấp dịch vụ IT và các tổ chức quân sự tại Trung Đông và Hoa Kỳ. Nimbus Manticore cũng có lịch sử dàn dựng chiến dịch "Dream Job" phiên bản riêng của mình để phát tán mã độc dưới chiêu bài tấn công Social Engineering theo chủ đề cơ hội việc làm.

\n\n

Phát hiện cơ sở hạ tầng mở rộng và công cụ mới

\n\n

Công ty an ninh mạng có trụ sở tại Singapore cho biết họ đã phát hiện cơ sở hạ tầng rộng lớn của Tortoiseshell trải dài khắp Châu Âu và Trung Đông, cùng với một tiện ích tạo đường hầm dựa trên SSH và một backdoor viết bằng C++ có những điểm tương đồng với TWOSTROKE, một backdoor khác đã được gán cho tác nhân đe dọa này.

\n\n
\n "Cơ sở hạ tầng Tortoiseshell được phát hiện cho thấy một hồ sơ mục tiêu tiềm năng đã mở rộng, tập trung vào các quốc gia Trung Đông bên cạnh các quốc gia Châu Âu," các nhà nghiên cứu của Group-IB là Mansour Alhmoud và Mohamed Emam cho biết.\n
\n\n

Các phát hiện này dựa trên một báo cáo gần đây từ Kaspersky, báo cáo đã chi tiết hóa việc tác nhân đe dọa này sử dụng một backdoor Windows mới mang tên NightLedger và hai công cụ tạo đường hầm WebSocket tùy chỉnh, BridgeHead và ArcBridge, nhằm mục đích duy trì quyền truy cập bền bỉ vào các máy chủ bị xâm nhập trong các cuộc tấn công nhắm vào các thực thể trên khắp Trung Đông, Châu Phi và Nam Á.

\n\n

Chi tiết về các loại mã độc mới

\n\n

Một trong những thành phần mới được phát hiện là công cụ reverse SSH tunneling, giả mạo là Windows Terminal Server SDK API, đồng thời thiết lập kết nối SSH tới cơ sở hạ tầng của kẻ vận hành tại địa chỉ "172.86.98[.]113" trên cổng 443.

\n\n

Dòng mã độc thứ hai là một backdoor có sự chồng chéo với TWOSTROKE, một loại implant C++ cho phép thu thập thông tin hệ thống, tải DLL, thao tác tệp và duy trì sự hiện diện. Backdoor này giả mạo DLL của Windows terminal server SDK ("wtsapi32.dll") và sử dụng một trong ba máy chủ Command-and-Control (C2) được mã hóa cứng để thiết lập kết nối HTTPS và chờ đợi hướng dẫn tiếp theo.

\n\n

Khi nhận được phản hồi từ máy chủ C2, nó sẽ trích xuất lệnh và tạo một luồng thực thi (worker thread) mới để thực hiện. Các lệnh này cho phép mã độc tải xuống/tải lên tệp, thực thi tệp nhị phân hoặc DLL, thu thập thông tin máy chủ, liệt kê thư mục và xóa các tệp cụ thể.

\n\n
\n "Việc xác định cơ sở hạ tầng nhắm vào các quốc gia Trung Đông và Châu Âu cùng với sự phát triển liên tục của các công cụ như backdoor TWOSTROKE và các tiện ích SSH-based tunneling cho thấy một tác nhân đe dọa đang không ngừng cải tiến bộ công cụ và thích ứng các kỹ thuật của mình để duy trì quyền truy cập trên số lượng mục tiêu ngày càng tăng," Group-IB nhận định.\n
\n