Nimbus Manticore rozwija arsenał: nowy backdoor podobny do TWOSTROKE i tunelowanie SSH w kampaniach cyberszpiegowskich - Security Bez Tabu

Nimbus Manticore rozwija arsenał: nowy backdoor podobny do TWOSTROKE i tunelowanie SSH w kampaniach cyberszpiegowskich

Cybersecurity news

Wprowadzenie do problemu / definicja

Nimbus Manticore, znana również jako Mirage Kitten, UNC1549 oraz Tortoiseshell, to przypisywana Iranowi grupa APT specjalizująca się w operacjach cyberszpiegowskich. Najnowsze ustalenia wskazują, że aktor rozwija swoje zaplecze techniczne, rozszerzając zestaw narzędzi wykorzystywanych do utrzymywania dostępu, rekonesansu oraz zdalnej kontroli nad zainfekowanymi środowiskami.

W centrum uwagi znalazły się dwa nowe komponenty: backdoor przypominający funkcjonalnie rodzinę TWOSTROKE oraz narzędzie do odwrotnego tunelowania SSH. Taka kombinacja zwiększa elastyczność działań po kompromitacji i poprawia zdolność ukrywania komunikacji z infrastrukturą operatora.

W skrócie

  • Nimbus Manticore rozszerza arsenał malware o nowy backdoor i narzędzie tunelujące SSH.
  • Nowe komponenty wspierają zdalne wykonywanie poleceń, transfer plików, rekonesans hosta i utrzymanie dostępu.
  • Grupa koncentruje się na operacjach cyberszpiegowskich wymierzonych w organizacje z regionu Bliskiego Wschodu, Afryki i części Europy.
  • Architektura narzędzi sugeruje bardziej modularne i trudniejsze do wykrycia kampanie.

Kontekst / historia

Aktywność Nimbus Manticore jest obserwowana od co najmniej 2018 roku. Grupa była wielokrotnie łączona z atakami na podmioty z sektorów obronnego, lotniczego, telekomunikacyjnego, IT oraz administracji publicznej. W poprzednich kampaniach wykorzystywała m.in. fałszywe portale rekrutacyjne, spreparowane oferty pracy, techniki watering hole oraz niestandardowe implanty malware.

Wcześniejsze raporty opisywały użycie backdoora NightLedger oraz narzędzi tunelujących ArcBridge i BridgeHead. Obecne ustalenia pokazują, że grupa nie tylko utrzymuje wcześniejsze metody działania, ale systematycznie rozwija kolejne moduły wspierające trwały i dyskretny dostęp do środowisk ofiar.

Analiza techniczna

Pierwszym z nowych komponentów jest narzędzie realizujące odwrotne tunelowanie SSH. Mechanizm ten pozwala skompromitowanemu hostowi inicjować połączenie wychodzące do infrastruktury atakującego, a następnie wykorzystywać je jako ukryty kanał do przesyłania ruchu sterującego lub dalszej eksploracji sieci. Z perspektywy obrony to istotne utrudnienie, ponieważ ruch wychodzący zwykle łatwiej ukryć niż próby połączeń przychodzących.

Badacze wskazują, że próbka podszywała się pod komponent związany z Windows Terminal Server, używając nazwy biblioteki kojarzącej się z legalnym oprogramowaniem systemowym. Taka technika maskowania może ograniczać skuteczność pobieżnej analizy statycznej i zwiększać szansę, że złośliwy plik pozostanie niezauważony w środowisku ofiary.

Drugim elementem jest backdoor napisany w C++, wykazujący podobieństwa do rodziny TWOSTROKE. Implant oferuje zestaw funkcji typowych dla zaawansowanego malware wykorzystywanego w operacjach APT.

  • zbieranie informacji o systemie,
  • uruchamianie poleceń,
  • transfer plików,
  • ładowanie bibliotek DLL,
  • przeglądanie katalogów,
  • usuwanie plików,
  • utrwalanie obecności w systemie.

Komunikacja z serwerami dowodzenia odbywa się przez HTTPS, a malware korzysta z zakodowanych na stałe adresów C2. W praktyce oznacza to rozdzielenie ról pomiędzy komponent utrzymujący kanał dostępu oraz implant wykonujący zadania lokalnie. Taki model zwiększa odporność operacji, ułatwia obchodzenie ograniczeń sieciowych i daje operatorowi większą swobodę w rozwijaniu kolejnych etapów ataku.

Konsekwencje / ryzyko

Dla organizacji największe zagrożenie wynika z trwałości dostępu, jaką zapewniają lekkie backdoory i tunelery ukryte w pozornie normalnym ruchu wychodzącym. Po uzyskaniu przyczółka w sieci atakujący może prowadzić długotrwały rekonesans, przemieszczać się bocznie, kraść dane oraz przygotowywać dalsze działania szpiegowskie bez szybkiego wzbudzenia alarmu.

W grupie podwyższonego ryzyka znajdują się przede wszystkim organizacje z branż strategicznych, takich jak obrona, lotnictwo, telekomunikacja, administracja publiczna oraz dostawcy usług IT. Istotne zagrożenie dotyczy także firm prowadzących działalność międzynarodową oraz tych, których pracownicy mogą stać się celem ukierunkowanego spear-phishingu opartego na motywach rekrutacyjnych lub współpracy biznesowej.

Dodatkowym problemem jest wykorzystywanie nazw i ścieżek przypominających legalne biblioteki systemowe. W takich warunkach ochrona oparta wyłącznie na sygnaturach może nie wystarczyć, zwłaszcza jeśli ruch C2 jest ukryty w sesjach HTTPS lub SSH, które w wielu środowiskach nie są traktowane jako podejrzane.

Rekomendacje

Organizacje powinny rozwijać monitoring skoncentrowany na anomaliach behawioralnych, a nie wyłącznie na znanych wskaźnikach kompromitacji. Szczególną uwagę warto poświęcić procesom inicjującym nietypowe połączenia wychodzące SSH i HTTPS oraz bibliotekom DLL uruchamianym poza standardowymi lokalizacjami systemowymi.

  • monitorowanie sideloadingu bibliotek DLL oraz plików podszywających się pod komponenty systemowe,
  • korelacja telemetrii EDR z analizą ruchu sieciowego w celu wykrywania długotrwałych sesji beaconingowych,
  • identyfikacja hostów pełniących niespodziewanie rolę przekaźnika ruchu,
  • threat hunting pod kątem mechanizmów utrwalania, nietypowych usług i nieznanych procesów,
  • analiza kampanii phishingowych wykorzystujących motywy rekrutacyjne, fałszywe archiwa i spreparowane komunikatory.

Od strony organizacyjnej zalecane są segmentacja sieci, ograniczenie uprawnień, kontrola uruchamiania nieautoryzowanych bibliotek oraz regularne ćwiczenia reagowania na incydenty obejmujące scenariusze tunelowania i długotrwałej obecności przeciwnika w środowisku. W środowiskach wysokiego ryzyka warto również stale mapować IOC i TTP do logów, reguł SIEM oraz polityk detekcyjnych.

Podsumowanie

Nimbus Manticore konsekwentnie rozwija swoje możliwości operacyjne, łącząc klasyczne backdoory z narzędziami wspierającymi dyskretne utrzymanie dostępu. Zestawienie implantu podobnego do TWOSTROKE z odwrotnym tunelem SSH wskazuje na dojrzałe podejście do cyberszpiegostwa i zwiększa trudność wykrycia aktywności grupy.

Dla zespołów bezpieczeństwa to wyraźny sygnał, że skuteczna obrona przed zagrożeniami APT wymaga nie tylko blokowania początkowego wektora wejścia, lecz także ciągłego threat huntingu, kontroli ruchu wychodzącego oraz analizy subtelnych odchyleń od normalnego zachowania systemów.

Źródła

  1. The Hacker News – Nimbus Manticore Expands Toolset With TWOSTROKE-Like Backdoor and SSH Tunneler
  2. Group-IB Blog – Tortoiseshell: New Toolset and Operational Infrastructure Exposed
  3. Securelist – Mirage Kitten’s new malware set: NightLedger backdoor and two tunneling tools
  4. Kaspersky – Kaspersky uncovers new Mirage Kitten malware used in cyber-espionage campaign across the Middle East and Africa