Group‑IB, una empresa de investigación en ciberseguridad, reveló en el informe publicado hoy que el grupo APT llamado Nimbus Manticore, adscrito a la Guardia Revolucionaria Islámica de Irán, está utilizando una nueva puerta trasera en C++ y una herramienta de túnel SSH inverso.
La herramienta de túnel SSH actúa como la API del Windows Terminal Server SDK y se conecta a la infraestructura en la dirección 172.86.98[.]113 a través del puerto 443. La puerta trasera similar a TWOSTROKE imita wtsapi32.dll, se conecta a servidores C2 fijos mediante HTTPS y ofrece capacidades como recolección de información del sistema, carga de DLL, descarga‑carga de archivos y ejecución de comandos.
El grupo ha estado apuntando a sectores de defensa, aviación y proveedores de servicios de TI desde 2018 y es conocido por la campaña Dream Job. Se señaló que la nueva infraestructura se ha expandido en Oriente Medio y Europa, que el conjunto de herramientas está en constante evolución, y se enfatizó la necesidad de monitorear estos desarrollos y actualizar las medidas de defensa.
