網路安全研究人員發現了與 Nimbus Manticore 相關的額外基礎設施和先前未被記錄的惡意軟體,Nimbus Manticore 是一個與伊斯蘭革命衛隊 (IRGC) 有關聯的伊朗國家支持的駭客組織。
Group-IB 在今天發布的新分析中,將這個網路間諜行為者描述為 2026 年最活躍的伊朗 APT 組織之一。Nimbus Manticore(又名 GalaxyGato、Mirage Kitten、Screening Serpens、Smoke Sandstorm、Subtle Snail 和 UNC1549)被評估與 Tortoiseshell(又名 Imperial Kitten 和 Unyielding Wasp)有關聯,而 Tortoiseshell 又是 Charming Kitten(又名 Eclipsed Wasp)集群的一部分。
Tortoiseshell 自至少 2018 年 7 月起就已活躍,主要針對中東和美國的國防、航空航太、IT 服務提供商和軍事組織。Nimbus Manticore 也有其獨特的「Dream Job」活動版本,透過以求職機會為主題的社交工程攻擊來傳遞惡意軟體。
這家新加坡網路安全公司表示,他們發現了遍布歐洲和中東的廣泛 Tortoiseshell 基礎設施,以及一個基於 SSH 的隧道工具和一個 C++ 後門,該後門與該威脅行為者已知的另一個後門 TWOSTROKE 有相似之處。
「發現的 Tortoiseshell 基礎設施可能暗示其目標範圍已擴大,除了歐洲國家外,也鎖定中東國家,」Group-IB 研究人員 Mansour Alhmoud 和 Mohamed Emam 表示。
這些發現建立在 Kaspersky 最近的一份報告之上,該報告詳細說明了該威脅行為者使用一個名為 NightLedger 的新 Windows 後門和兩個自訂的 WebSocket 隧道工具 BridgeHead 和 ArcBridge,目的是在針對中東、非洲和南亞實體的攻擊中,維持對受感染主機的持續存取。
新發現的其中一個工件是一個反向 SSH 隧道工具,它偽裝成 Windows 終端機伺服器 SDK API,同時建立與位於「172.86.98[.]113」埠 443 上操作員基礎設施的 SSH 連線。
第二個惡意軟體家族是一個後門,它與 TWOSTROKE 重疊,TWOSTROKE 是一個 C++ 植入程式,允許收集系統資訊、載入 DLL、檔案操作和維持持久性。該後門模仿 Windows 終端機伺服器 SDK DLL(「wtsapi32.dll」),並使用三個硬編碼的命令與控制 (C2) 伺服器之一來建立 HTTPS 連線並等待進一步指示。
收到 C2 伺服器的回應後,它會從中提取命令並建立一個新的工作執行緒來執行該命令。這些命令使惡意軟體能夠下載/上傳檔案、執行二進位檔或 DLL、收集主機資訊、列出目錄和刪除特定檔案。
「識別出針對中東和歐洲國家的基礎設施,以及持續開發 TWOSTROKE 後門和基於 SSH 的隧道工具等工具,表明該威脅行為者正在穩步演進其工具集並調整其技術,以維持對越來越多目標的存取,」Group-IB 表示。