Group‑IB, bir siber güvenlik araştırma şirketi, bugün yayımladığı raporda İran’ın İslam Devrim Muhafızları Birliği’ne bağlı Nimbus Manticore adlı APT grubunun yeni bir C++ arka kapı ve ters SSH tünelleme aracı kullandığını ortaya koydu.
SSH tünelleme aracı, Windows Terminal Server SDK API’si gibi davranarak 172.86.98[.]113 adresindeki altyapıya 443 numaralı port üzerinden bağlanıyor. TWOSTROKE benzeri arka kapı ise wtsapi32.dll’i taklit ediyor, sabit C2 sunucularına HTTPS üzerinden bağlanıp sistem bilgisi toplama, DLL yükleme, dosya indirme‑yükleme ve komut yürütme gibi yetenekler sunuyor.
Grup, 2018’den beri savunma, havacılık ve IT hizmet sağlayıcılarını hedef alıyor ve Dream Job kampanyasıyla biliniyor. Yeni altyapının Orta Doğu ve Avrupa’da genişlediği, araç setinin sürekli evrim geçirdiği belirtilirken, bu gelişmelerin izlenmesi ve savunma önlemlerinin güncellenmesi gerektiği vurgulandı.
