Investigadores de ciberseguridad han descubierto infraestructura adicional y malware previamente no documentado asociado con Nimbus Manticore, un grupo de hackers patrocinado por el estado iraní afiliado al Cuerpo de Guardianes de la Revolución Islámica (IRGC). Group-IB, en un nuevo análisis publicado hoy, describe a este actor de ciberespionaje como uno de los grupos APT iraníes más activos en 2026.

Nimbus Manticore (también conocido como GalaxyGato, Mirage Kitten, Screening Serpens, Smoke Sandstorm, Subtle Snail y UNC1549) se evalúa como vinculado a Tortoiseshell (también conocido como Imperial Kitten y Unyielding Wasp), que forma parte del clúster Charming Kitten (también conocido como Eclipsed Wasp). Tortoiseshell está activo al menos desde julio de 2018, atacando principalmente a organizaciones de defensa, aeroespaciales, proveedores de servicios de TI y militares en Oriente Medio y EE. UU.

Nimbus Manticore también tiene un historial de orquestar su propia versión de la campaña Dream Job para entregar malware bajo el pretexto de ataques de ingeniería social con temática de ofertas de empleo. La empresa singapurense Group-IB dijo que descubrió una extensa infraestructura de Tortoiseshell que abarca Europa y Oriente Medio, así como una utilidad de túnel basada en SSH y un backdoor en C++ que comparte similitudes con TWOSTROKE, otro backdoor ya atribuido al actor de amenazas.

"La infraestructura descubierta de Tortoiseshell sugiere potencialmente un perfil de objetivo expandido, centrado en países de Oriente Medio, junto con países europeos", dijeron los investigadores de Group-IB Mansour Alhmoud y Mohamed Emam.

Los hallazgos se basan en un informe reciente de Kaspersky, que detalló el uso por parte del actor de amenazas de un nuevo backdoor para Windows llamado NightLedger y dos túneles WebSocket personalizados, BridgeHead y ArcBridge, con el objetivo de mantener acceso persistente a hosts comprometidos en ataques dirigidos a entidades en Oriente Medio, África y el sur de Asia.

Uno de los artefactos recién descubiertos es una herramienta de túnel SSH inverso que se hace pasar por la API del SDK de Windows Terminal Server, mientras establece una conexión SSH con la infraestructura del operador ubicada en "172.86.98[.]113" en el puerto 443.

La segunda familia de malware es un backdoor que se superpone con TWOSTROKE, un implante en C++ que permite la recopilación de información del sistema, carga de DLL, manipulación de archivos y persistencia. El backdoor imita el DLL del SDK del servidor de terminales de Windows ("wtsapi32.dll") y utiliza uno de tres servidores de comando y control (C2) codificados para establecer una conexión HTTPS y esperar instrucciones.

Al recibir una respuesta del servidor C2, extrae el comando y crea un nuevo subproceso de trabajo para ejecutarlo. Los comandos permiten al malware descargar/subir archivos, ejecutar un binario o DLL, recopilar información del host, listar directorios y eliminar archivos específicos.

"La identificación de infraestructura que apunta a países de Oriente Medio y Europa, junto con el desarrollo continuo de herramientas como el backdoor TWOSTROKE y utilidades de túnel basadas en SSH, demuestra un actor de amenazas que está evolucionando constantemente su conjunto de herramientas y adaptando sus técnicas para mantener el acceso a un número creciente de objetivos", dijo Group-IB.
Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity