Nimbus Manticore breidt toolset uit met TWOSTROKE-achtige achterdeur en SSH-tunneler

Cybersecurity-onderzoekers hebben aanvullende infrastructuur en voorheen ongedocumenteerde malware ontdekt Nimbus Manticoreeen door de Iraanse staat gesponsorde hackgroep die is aangesloten bij de Islamitische Revolutionaire Garde (IRGC).

Group-IB beschrijft de cyberspionage-acteur in een nieuwe analyse die vandaag is gepubliceerd als een van de meest actieve Iraanse APT-groepen in 2026. Nimbus Manticore (ook bekend als GalaxyGato, Mirage Kitten, Screening Serpens, Smoke Sandstorm, Subtle Snail en UNC1549) wordt gelinkt aan Tortoiseshell (ook bekend als Imperial Kitten en Unyielding Wasp), dat deel uitmaakt van de Charming Kitten (ook bekend als Eclipsed Wespen) cluster.

Het is bekend dat Tortoiseshell actief is sinds ten minste juli 2018 en zich vooral richt op defensie, lucht- en ruimtevaart, IT-dienstverleners en militaire organisaties in het Midden-Oosten en de VS. Nimbus Manticore heeft ook een geschiedenis van het orkestreren van zijn eigen versie van de Dream Job-campagne om malware te verspreiden onder het voorwendsel van social engineering-aanvallen met een werkgelegenheidsthema.

Het Singaporese cyberbeveiligingsbedrijf zei dat het een uitgebreide Tortoiseshell-infrastructuur heeft ontdekt die zich uitstrekt over Europa en het Midden-Oosten, evenals een op SSH gebaseerd tunnelprogramma en een C++-achterdeur die overeenkomsten vertoont met TWOSTROKE, een andere achterdeur die al aan de dreigingsactor wordt toegeschreven.

“De ontdekte Tortoiseshell-infrastructuur suggereert mogelijk een uitgebreid targetingprofiel, gericht op landen uit het Midden-Oosten, naast Europese landen”, aldus Group-IB-onderzoekers Mansour Alhmoud en Mohamed Emam.

De bevindingen bouwen voort op een recent rapport van Kaspersky, waarin het gebruik door de bedreigingsacteur werd beschreven van een nieuwe Windows-backdoor genaamd NightLedger en twee aangepaste WebSocket-tunnelers, BridgeHead en ArcBridge, met als doel permanente toegang te behouden tot gecompromitteerde hosts bij aanvallen gericht op entiteiten in het Midden-Oosten, Afrika en Zuid-Azië.

Een van de nieuw ontdekte artefacten is een reverse SSH-tunnelingtool die zich voordoet als de Windows Terminal Server SDK API, terwijl een SSH-verbinding tot stand wordt gebracht met de infrastructuur van de operator op “172.86.98(.)113” op poort 443.

De tweede malwarefamilie is een achterdeur die overlapt met TWOSTROKE, een C++-implantaat dat het verzamelen van systeeminformatie, het laden van DLL’s, bestandsmanipulatie en persistentie mogelijk maakt. De achterdeur bootst de SDK DLL van de Windows-terminalserver na (“wtsapi32.dll”) en gebruikt een van de drie hardgecodeerde command-and-control (C2)-servers om een ​​HTTPS-verbinding tot stand te brengen en op verdere instructies te wachten.

Na ontvangst van een reactie van de C2-server, haalt deze de opdracht eruit en creëert een nieuwe werkthread om deze uit te voeren. Met de opdrachten kan de malware bestanden downloaden/uploaden, een binair bestand of DLL uitvoeren, hostinformatie verzamelen, mappen weergeven en specifieke bestanden verwijderen.

“De identificatie van infrastructuur die zich richt op landen uit het Midden-Oosten en Europa, samen met de voortdurende ontwikkeling van tools zoals de TWOSTROKE-achterdeur en op SSH gebaseerde tunnelinghulpprogramma’s, toont een dreigingsactor aan die zijn toolset gestaag ontwikkelt en zijn technieken aanpast om de toegang tot een groeiend aantal doelen te behouden”, aldus Group-IB.

Thijs Van der Does