Nimbus Manticore, Avrupa ve Orta Doğu’da genişliyor

Anasayfa » Nimbus Manticore, Avrupa ve Orta Doğu’da genişliyor
Nimbus Manticore, Avrupa ve Orta Doğu’da genişliyor

İran devlet bağlantılı Nimbus Manticore grubu, Avrupa ve Orta Doğu’ya uzanan yeni altyapı ve araçlarla faaliyet alanını genişletti. Grup, kurban sistemlerde kalıcı erişim sağlamak için SSH tabanlı bir tünelleme aracı ve TWOSTROKE ile benzerlik gösteren C++ tabanlı bir backdoor kullanıyor.

Singapur merkezli Group-IB’nin bugün yayımladığı analize göre Nimbus Manticore, 2026’da en aktif İran bağlantılı APT gruplarından biri olarak öne çıkıyor. Grup, IRGC olarak bilinen İran Devrim Muhafızları ile bağlantılı değerlendiriliyor ve GalaxyGato, Mirage Kitten, Screening Serpens, Smoke Sandstorm, Subtle Snail ile UNC1549 adlarıyla da izleniyor. Araştırmacılar, bu grubun en az Temmuz 2018’den beri aktif olan ve Orta Doğu ile ABD’de savunma, havacılık, BT hizmet sağlayıcıları ve askeri kurumları hedef alan Tortoiseshell kümesiyle bağlantılı olduğunu belirtiyor. Tortoiseshell, Charming Kitten grubunun bir parçası olarak da takip ediliyor.

Avrupa ve Orta Doğu’ya yayılan altyapı

Yeni inceleme, Tortoiseshell’e ait olduğu değerlendirilen altyapının Avrupa ve Orta Doğu’ya yayıldığını ortaya koydu. Group-IB, bu kapsamda Avrupa ile Orta Doğu’yu kapsayan geniş bir Tortoiseshell altyapısı, SSH tabanlı bir tünelleme yardımcı aracı ve TWOSTROKE ile benzerlik gösteren bir C++ backdoor tespit etti.

Group-IB araştırmacıları Mansour Alhmoud ve Mohamed Emam, bulunan altyapının hedef profilin Orta Doğu ülkelerinin yanı sıra Avrupa ülkelerini de kapsayacak şekilde genişlemiş olabileceğini ifade etti.

Bu bulgular, Kaspersky’nin yakın tarihli raporunda yer alan ayrıntıları tamamlıyor. O raporda aynı aktörün NightLedger adlı yeni bir Windows backdoor’u ve BridgeHead ile ArcBridge isimli iki özel WebSocket tünelleyici kullandığı, böylece Orta Doğu, Afrika ve Güney Asya’daki hedeflerde ele geçirilen sistemlere kalıcı erişim sağlamayı amaçladığı anlatılmıştı.

Group-IB’nin paylaştığı teknik ayrıntılara göre yeni keşfedilen parçalardan biri, Windows Terminal Server SDK API’si gibi davranan ters SSH tünelleme aracı. Bu araç, operatör altyapısında yer alan 172.86.98[.]113 adresine 443 numaralı port üzerinden SSH bağlantısı kuruyor.

Şirket, bu aracın Windows Terminal Server SDK API’sini taklit ederken SSH bağlantısını dışarıdaki operatör altyapısına yönlendirdiğini aktardı. SSH ve tünelleme teknikleri, güvenlik ekipleri tarafından da kendi ağlarındaki bağlantı akışlarını incelemek ve erişim yollarını test etmek için meşru amaçlarla kullanılabiliyor.

TWOSTROKE ile kesişen yeni backdoor

İkinci kötü amaçlı yazılım ailesi, TWOSTROKE ile örtüşen bir backdoor olarak tanımlanıyor. C++ ile yazılan bu implant, sistem bilgisi toplama, DLL yükleme, dosya işlemleri ve kalıcılık sağlama işlevlerine sahip. Backdoor, Windows terminal server SDK DLL’si olan wtsapi32.dll’i taklit ediyor ve önceden gömülü üç komuta ve kontrol sunucusundan biriyle HTTPS bağlantısı kurarak yeni talimat bekliyor.

C2 sunucusundan yanıt geldiğinde araç, komutu ayıklıyor ve çalıştırmak için yeni bir iş parçacığı oluşturuyor. Komut seti dosya indirme ve yükleme, ikili dosya ya da DLL çalıştırma, ana makine bilgisi toplama, dizinleri listeleme ve belirli dosyaları silme işlemlerine izin veriyor.

Group-IB, Orta Doğu ve Avrupa ülkelerini hedef alan altyapının ortaya çıkarılmasının ve TWOSTROKE backdoor’u ile SSH tabanlı tünelleme araçlarının geliştirilmesinin, tehdidin kullandığı araç setini sürekli genişlettiğini vurguladı. Araştırmaya göre bu yaklaşım, grubun daha fazla hedef üzerinde erişimini korumak için tekniklerini uyarladığını ortaya koyuyor.