Nimbus Manticore aggiunge una backdoor C++ e un tunneler SSH al suo arsenale
APT

Imagen ilustrativa generada con IA

Nimbus Manticore añade una backdoor C++ y un túnel SSH a su arsenal

Group-IB analiza nuevas herramientas de Nimbus Manticore: backdoor C++ y túnel SSH inverso para espionaje en Europa y Oriente Medio.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

El análisis del 26 de agosto amplía el panorama sobre un actor iraní ya muy activo

El 26 de agosto de 2026, Group-IB ha publicado un nuevo análisis técnico sobre Nimbus Manticore, grupo iraní patrocinado por el Estado y afiliado al IRGC. El actor se describe como uno de los APT iraníes más activos del año. El análisis está firmado por los investigadores Mansour Alhmoud y Mohamed Emam. El informe presenta dos nuevas herramientas: una herramienta de tunneling SSH inverso y una backdoor C++ que comparte similitudes con TWOSTROKE. También se observa una infraestructura Tortoiseshell extendida en Europa y Oriente Medio, señal de una posible ampliación de los objetivos. Nimbus Manticore también se conoce con los alias GalaxyGato, Mirage Kitten, Screening Serpens, Smoke Sandstorm, Subtle Snail y UNC1549. El descubrimiento de nuevas herramientas indica que el grupo está invirtiendo en el desarrollo de malware.

Un túnel SSH inverso oculto tras una falsa API de Windows Terminal Server

La primera herramienta identificada es una herramienta de tunneling SSH inverso. Se hace pasar por una API del Windows Terminal Server SDK, un componente de Microsoft de apariencia legítima. Una vez activada, la herramienta establece una conexión SSH hacia la infraestructura del operador en la dirección 172.86.98[.]113 en el puerto 443. El túnel inverso permite superar restricciones de red: es el sistema comprometido el que se conecta hacia el exterior, reduciendo la necesidad de abrir puertos de entrada. El informe no ofrece detalles sobre el vector de distribución. No se sabe cómo se instala la herramienta en los sistemas comprometidos.

La nueva backdoor C++ se hace pasar por wtsapi32.dll y replica TWOSTROKE

Group-IB también ha identificado una backdoor escrita en C++ que se solapa con TWOSTROKE, malware ya atribuido anteriormente a Nimbus Manticore. La nueva backdoor se hace pasar por wtsapi32.dll, una librería del sistema de Windows. Para comunicarse con el centro de mando y control utiliza uno de tres servidores C2 hardcoded y establece una conexión HTTPS. El funcionamiento es el de un implante pasivo: después del arranque, la backdoor espera instrucciones. Cuando recibe una respuesta del servidor C2, extrae el comando y crea un nuevo hilo de trabajo para ejecutarlo. Los comandos soportados permiten descargar y subir archivos, ejecutar un binario o una DLL, recopilar información del host, listar directorios y eliminar archivos concretos. La backdoor también integra funciones para la recopilación de información del sistema, la carga de DLL, la manipulación de archivos y la persistencia. El comportamiento pasivo es coherente con una backdoor diseñada para operaciones prolongadas. Las direcciones de los tres servidores C2 no se han hecho públicas. La elección de ocultarse tras componentes del Terminal Server, tanto en el túnel como en la backdoor, sugiere un intento de eludir los controles basados en firmas.

NightLedger, BridgeHead y ArcBridge: la contribución de Kaspersky

Los hallazgos de Group-IB también se apoyan en un informe reciente de Kaspersky. La empresa rusa ha descrito la backdoor para Windows NightLedger y dos túneles WebSocket personalizados, llamados BridgeHead y ArcBridge. Estas herramientas se utilizan para mantener acceso persistente en ataques dirigidos contra Oriente Medio, África y el sur de Asia. La integración de ambos informes permite reconstruir un arsenal más amplio y en evolución. Nimbus Manticore combina backdoors y varios tipos de túneles para garantizar la permanencia en los sistemas. La persistencia está garantizada tanto por la backdoor como por los túneles, que permiten restablecer el acceso incluso después de reinicios o de intervenciones de limpieza parciales.

De la infraestructura europea a los objetivos sectoriales: quién está en el punto de mira

Nimbus Manticore está vinculado a Tortoiseshell, también conocido como Imperial Kitten o Unyielding Wasp. Tortoiseshell pertenece al clúster Charming Kitten, alias Eclipsed Wasp. El grupo Tortoiseshell está activo al menos desde julio de 2018 y apunta a defensa, aeroespacial, proveedores de servicios de TI y organizaciones militares en Oriente Medio y Estados Unidos. En el pasado, el actor ha llevado a cabo su propia versión de la campaña «Dream Job», basada en ingeniería social con temática de oportunidades laborales para distribuir malware. La infraestructura Tortoiseshell extendida en Europa y Oriente Medio sugiere una ampliación de los objetivos hacia países de Oriente Medio y Europa. El impacto principal es el espionaje informático: acceso persistente a los sistemas comprometidos, exfiltración de datos y recopilación de información sensible. Los sectores afectados incluyen defensa, aeroespacial, TI y militar. Las áreas geográficas implicadas abarcan desde Oriente Medio a Europa, desde Estados Unidos a África y el sur de Asia. La extensión de la infraestructura en Europa y Oriente Medio, combinada con ataques ya señalados en África y el sur de Asia, delinea una operación a escala multirregional. El informe no asigna una puntuación CVSS ni una clasificación de severidad formal, en coherencia con la naturaleza de espionaje atribuido a un Estado. El actor está evolucionando sus herramientas y técnicas para mantener acceso a un número creciente de objetivos.

Indicadores de compromiso y ninguna mitigación específica

El material publicado no contiene indicaciones de mitigación específicas. Ante la falta de parches o procedimientos oficiales, la supervisión de los indicadores de compromiso sigue siendo la única contramedida inmediata disponible para los equipos de defensa. Los indicadores hechos públicos son la dirección IP 172.86.98[.]113 en el puerto 443 y el uso de la DLL wtsapi32.dll como camuflaje. La backdoor utiliza tres servidores C2 HTTPS hardcoded, pero sus direcciones no se han especificado. La no publicación de las direcciones C2 limita la capacidad de las organizaciones para bloquear de forma proactiva las comunicaciones. Las organizaciones deberían prestar atención a los procesos sospechosos asociados con wtsapi32.dll y a las conexiones hacia la IP indicada.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosNimbus Manticorebackdoor C++túnel SSHAPT iraníGroup-IBTortoiseshellespionaje cibernéticomalware
Volver al inicio