Nimbus Manticore aggiunge una backdoor C++ e un tunneler SSH al suo arsenale
APT

Immagine illustrativa generata con AI

Nimbus Manticore aggiunge una backdoor C++ e un tunneler SSH al suo arsenale

Il 26 agosto 2026 Group-IB ha pubblicato una nuova analisi tecnica su Nimbus Manticore, gruppo iraniano sponsorizzato da Stato e affiliato all’IRGC.

Testo generato da intelligenza artificiale, pubblicato senza revisione umana. Trasparenza IA

L’analisi del 26 agosto allarga il quadro su un attore iraniano già molto attivo

Il 26 agosto 2026 Group-IB ha pubblicato una nuova analisi tecnica su Nimbus Manticore, gruppo iraniano sponsorizzato da Stato e affiliato all’IRGC. L’attore viene descritto come uno degli APT iraniani più attivi dell’anno. L’analisi è firmata dai ricercatori Mansour Alhmoud e Mohamed Emam. Il rapporto introduce due nuovi strumenti: un tool di tunneling SSH inverso e una backdoor C++ che condivide somiglianze con TWOSTROKE. Emerge inoltre un’infrastruttura Tortoiseshell estesa in Europa e Medio Oriente, segnale di un possibile ampliamento del targeting. Nimbus Manticore è conosciuto anche con gli alias GalaxyGato, Mirage Kitten, Screening Serpens, Smoke Sandstorm, Subtle Snail e UNC1549. La scoperta di nuovi strumenti indica che il gruppo sta investendo nello sviluppo di malware.

Un tunneler SSH inverso nascosto in una falsa API di Windows Terminal Server

Il primo strumento individuato è un tool di tunneling SSH inverso. Si maschera da API del Windows Terminal Server SDK, un componente Microsoft dall’aspetto legittimo. Una volta attivato, il tool stabilisce una connessione SSH verso l’infrastruttura dell’operatore all’indirizzo 172.86.98[.]113 sulla porta 443. Il reverse tunneling consente di superare restrizioni di rete: è il sistema compromesso a connettersi verso l’esterno, riducendo la necessità di aprire porte in ingresso. Il report non fornisce dettagli sul vettore di distribuzione. Non è noto come il tool venga installato sui sistemi compromessi.

La nuova backdoor C++ si maschera da wtsapi32.dll e replica TWOSTROKE

Group-IB ha inoltre identificato una backdoor scritta in C++ che si sovrappone a TWOSTROKE, malware già attribuito in precedenza a Nimbus Manticore. La nuova backdoor si maschera da wtsapi32.dll, una libreria di sistema di Windows. Per comunicare con il centro di comando e controllo utilizza uno di tre server C2 hardcoded e stabilisce una connessione HTTPS. Il funzionamento è quello di un impianto passivo: dopo l’avvio, la backdoor attende istruzioni. Quando riceve una risposta dal server C2, estrae il comando e crea un nuovo thread worker per eseguirlo. I comandi supportati permettono di scaricare e caricare file, eseguire un binario o una DLL, raccogliere informazioni sull’host, elencare directory ed eliminare file specifici. La backdoor integra anche funzioni per la raccolta di informazioni di sistema, il caricamento di DLL, la manipolazione di file e la persistenza. Il comportamento passivo è coerente con una backdoor progettata per operazioni prolungate. Gli indirizzi dei tre server C2 non sono stati resi noti. La scelta di mascherarsi da componenti del Terminal Server, sia nel tunneler sia nella backdoor, suggerisce un tentativo di eludere i controlli basati su firme.

NightLedger, BridgeHead e ArcBridge: il contributo di Kaspersky

Le scoperte di Group-IB si basano anche su un recente report di Kaspersky. La società russa ha descritto il backdoor Windows NightLedger e due tunneler WebSocket personalizzati, chiamati BridgeHead e ArcBridge. Questi strumenti sono utilizzati per mantenere accesso persistente in attacchi condotti verso Medio Oriente, Africa e Asia meridionale. L’integrazione dei due rapporti permette di ricostruire un arsenale più ampio e in evoluzione. Nimbus Manticore combina backdoor e più tipi di tunnel per garantire la permanenza sui sistemi. La persistenza è garantita sia dalla backdoor sia dai tunneler, che consentono di ristabilire l’accesso anche dopo riavvii o interventi di pulizia parziali.

Dall’infrastruttura europea al targeting settoriale: chi è nel mirino

Nimbus Manticore è collegato a Tortoiseshell, noto anche come Imperial Kitten o Unyielding Wasp. Tortoiseshell appartiene al cluster Charming Kitten, alias Eclipsed Wasp. Tortoiseshell è attiva almeno da luglio 2018 e prende di mira difesa, aerospazio, fornitori di servizi IT e organizzazioni militari in Medio Oriente e Stati Uniti. L’attore ha condotto in passato una propria versione della campagna “Dream Job”, basata su social engineering a tema opportunità di lavoro per distribuire malware. L’infrastruttura Tortoiseshell estesa in Europa e Medio Oriente suggerisce un ampliamento del targeting verso Paesi mediorientali ed europei. L’impatto principale è lo spionaggio informatico: accesso persistente ai sistemi compromessi, esfiltrazione di dati e raccolta di informazioni sensibili. I settori interessati includono difesa, aerospazio, IT e militare. Le aree geografiche coinvolte spaziano dal Medio Oriente all’Europa, dagli Stati Uniti all’Africa e all’Asia meridionale. L’estensione dell’infrastruttura in Europa e Medio Oriente, combinata con attacchi già segnalati in Africa e Asia meridionale, delinea un’operazione su scala multiregionale. Il report non assegna un punteggio CVSS o una classificazione di severità formale, coerentemente con la natura di spionaggio attribuito a uno Stato. L’attore sta evolvendo strumenti e tecniche per mantenere accesso su un numero crescente di obiettivi.

Indicatori di compromissione e nessuna mitigazione specifica

Il materiale pubblicato non contiene indicazioni di mitigazione specifiche. In assenza di patch o procedure ufficiali, il monitoraggio degli indicatori di compromissione resta l’unica contromisura immediata a disposizione dei difensori. Gli indicatori resi noti sono l’indirizzo IP 172.86.98[.]113 sulla porta 443 e l’uso della DLL wtsapi32.dll come mascheramento. La backdoor utilizza tre server C2 HTTPS hardcoded, ma i relativi indirizzi non sono stati specificati. La mancata pubblicazione degli indirizzi C2 limita la capacità delle organizzazioni di bloccare proattivamente le comunicazioni. Le organizzazioni dovrebbero prestare attenzione a processi sospetti associati a wtsapi32.dll e a connessioni verso l’IP indicato.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Argomenti correlatinimbusmanticoreaggiungebackdoortunnelerarsenale
Torna alla home