Nhóm hacker Nimbus Manticore nâng cấp kho vũ khí với backdoor mới và công cụ SSH tunneling
Nhóm tin tặc Nimbus Manticore, được cho là có liên hệ với IRGC, đang mở rộng phạm vi tấn công và nâng cấp bộ công cụ với các biến thể backdoor mới cùng kỹ thuật SSH tunneling tinh...
Các nhà nghiên cứu an ninh mạng vừa phát hiện thêm nhiều hạ tầng và các dòng malware chưa từng được công bố, liên quan đến Nimbus Manticore – một nhóm hacker được nhà nước bảo trợ có liên hệ với Lực lượng Vệ binh Cách mạng Hồi giáo (IRGC).
Theo báo cáo mới từ Group-IB, Nimbus Manticore (còn được biết đến với các tên gọi như GalaxyGato, Mirage Kitten hay UNC1549) đang là một trong những nhóm APT hoạt động tích cực nhất trong năm 2026. Nhóm này có lịch sử lâu đời trong việc thực hiện các chiến dịch tấn công giả mạo tuyển dụng (Dream Job) để phát tán malware.
Các chuyên gia đã phát hiện hạ tầng của nhóm này trải rộng khắp châu Âu và Trung Đông. Đáng chú ý, bộ công cụ của chúng đã được bổ sung hai thành phần nguy hiểm:
- Công cụ SSH tunneling: Một tiện ích giả dạng Windows Terminal Server SDK API, cho phép thiết lập kết nối SSH ngược về server điều khiển (C2) của kẻ tấn công qua cổng 443.
- Backdoor mới: Một implant viết bằng C++ có nhiều điểm tương đồng với TWOSTROKE. Malware này giả mạo tệp tin hệ thống “wtsapi32.dll” để duy trì sự hiện diện trên máy nạn nhân, thực hiện các lệnh như tải/tải lên tệp tin, thực thi binary/DLL và thu thập thông tin hệ thống.
Trước đó, Kaspersky cũng từng cảnh báo về việc nhóm này sử dụng backdoor NightLedger cùng các bộ tạo đường hầm WebSocket như BridgeHead và ArcBridge để duy trì quyền truy cập vào các hệ thống bị xâm nhập tại Trung Đông, châu Phi và Nam Á.
Việc Nimbus Manticore liên tục cập nhật bộ công cụ và mở rộng hạ tầng cho thấy sự thích nghi nhanh chóng của nhóm này nhằm duy trì quyền kiểm soát đối với các mục tiêu trong lĩnh vực quốc phòng, hàng không vũ trụ và các nhà cung cấp dịch vụ CNTT. Các tổ chức được khuyến cáo cần tăng cường giám sát các kết nối SSH bất thường và kiểm tra tính toàn vẹn của các file hệ thống quan trọng để phòng tránh các cuộc tấn công này.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.