Beveiligingsonderzoekers van Group-IB hebben nieuwe infrastructuur en tot dusver ongedocumenteerde malware in kaart gebracht van Nimbus Manticore, een Iraanse staatsgesponsorde hackgroep die gelieerd is aan de Islamitische Revolutionaire Garde (IRGC). Onderzoekers Mansour Alhmoud en Mohamed Emam noemen de groep, ook bekend onder namen als Mirage Kitten, Smoke Sandstorm, Subtle Snail en UNC1549, een van de actiefste Iraanse APT-groepen van 2026.
Het onderzoek beschrijft twee nieuwe malwarefamilies. De eerste is een SSH-tunneltool die zich voordoet als de Windows Terminal Server SDK API en een reverse SSH-verbinding opzet naar operator-infrastructuur op het adres 172.86.98[.]113, via poort 443. De tweede is een in C++ geschreven backdoor die overlap vertoont met de eerder gedocumenteerde malware TWOSTROKE. Deze imiteert wtsapi32.dll, eveneens onderdeel van de Windows terminal server SDK, en communiceert via HTTPS met hardgecodeerde command-and-control-servers. De backdoor kan bestanden downloaden en uploaden, losse binaries of DLL’s uitvoeren, systeeminformatie verzamelen, mappen tonen en specifieke bestanden verwijderen.
Volgens Group-IB wijst de ontdekte infrastructuur op een verbreed doelwitprofiel: naast de gebruikelijke focus op het Midden-Oosten richt de groep zich nu ook op Europese landen. Nimbus Manticore wordt in verband gebracht met Tortoiseshell, een cluster dat al sinds juli 2018 actief is en zich historisch richtte op defensie, luchtvaart, IT-dienstverleners en militaire organisaties in het Midden-Oosten en de Verenigde Staten.
Dat de groep nu ook Europese doelwitten in het vizier lijkt te hebben, is een signaal voor met name defensie-gerelateerde en IT-dienstverlenende organisaties in Nederland en de rest van Europa om verdachte SSH-verbindingen naar onbekende externe IP-adressen serieus te nemen, en processen die zich voordoen als Windows-systeemcomponenten zoals wtsapi32.dll extra kritisch te controleren op herkomst en digitale handtekening.
Bron: The Hacker News
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.