LONDON (IT BOLTWISE) – Forschende haben zusätzliche Infrastruktur und zuvor undokumentierte Malware im Umfeld von Nimbus Manticore identifiziert, die dem iranischen APT-Lager zugerechnet wird. Neu sind ein Reverse-SSH-Tunneler, der sich als Windows-Terminal-Server-SDK-API tarnt, sowie ein C++-Backdoor, das sich stark an TWOSTROKE anlehnt. Für die Kommunikation nutzt die Schadsoftware HTTPS und hinterlegt mehrere Hardcode-C2-Server. In einer beschriebenen Einrichtung sticht dabei eine SSH-Verbindung zu 172.86.98[.]113 auf Port 443 heraus.

In den vergangenen Jahren haben sich APT-Gruppen zunehmend darauf verlegt, nicht nur einzelne Schadmodule bereitzustellen, sondern ganze Toolchains zu pflegen, die sich über Monate weiterentwickeln. Genau in dieses Muster passt die aktuelle Beobachtung zu Nimbus Manticore: Laut einer neuen Analyse tauchen zusätzliche Infrastrukturen und mehrere neue Artefakte auf, die das bisherige Bild einer stetig wachsenden Einsatzfähigkeit schärfen. Das Umfeld der Gruppe wird dabei in unterschiedlichen Namenskonventionen geführt (unter anderem GalaxyGato, Mirage Kitten oder UNC1549), während die Aktivität vor allem auf Zielsysteme in Verteidigungs- und Luftfahrtbereichen sowie auf IT-Dienstleister und militärische Organisationen ausgerichtet gewesen sein soll.
Technisch auffällig ist dabei weniger ein komplett neues Angriffsschema als vielmehr die Art, wie Funktionen „aneinandergekoppelt“ werden: Der Bericht beschreibt eine Infrastruktur, die sich über Europa und den Nahen Osten erstreckt, und ergänzt diese um zwei Bausteine für Persistenz und Zugangserhalt. Zum einen nennen die Forschenden einen SSH-basierten Tunneler, zum anderen einen C++-Backdoor, der Funktionsumfang und Architektur mit einem bereits beschriebenen Implantat teilt. In der Summe wirkt das wie eine Betriebskette aus Transport- und Ausführungslogik: Der Tunnel sorgt dafür, dass sich Daten oder Befehle zuverlässig über Netzgrenzen hinweg „durchschleusen“ lassen, während der Backdoor die eigentlichen Kommandos auf dem kompromittierten Host abarbeitet.
Beim Reverse-SSH-Tunneler fällt vor allem die Tarnung und die konkrete Verbindungsführung auf. Das Artefakt soll sich als Windows Terminal Server SDK API ausgeben, und gleichzeitig eine SSH-Verbindung zu einer Kommando- und Kontrollkomponente aufbauen. Als Ziel wird eine IP-Adresse genannt (172.86.98[.]113) und zudem der Port: 443. Diese Kombination ist strategisch, weil sie den Datenstrom optisch an einen häufig genutzten HTTPS-Verkehr anlehnt und dadurch in vielen Umgebungen weniger auffällig erscheint als „klassischer“ SSH- oder Remote-Admin-Traffic. Für Verteidiger bedeutet das vor allem: Log- und Telemetrie-Analysen dürfen sich nicht auf Portnummern allein verlassen, sondern brauchen auch Kontextmarker wie Benutzeragenten, Prozess-zu-Netzwerk-Korrelationen und Signaturen für die umgebende API-Nutzung.
Die zweite neu eingeordnete Malware-Familie zielt stärker auf den Host selbst. Laut Analyse überschneidet sich das Backdoor mit TWOSTROKE und bringt dabei typische Aufgaben eines operativen Implantats mit: Es sammelt Systeminformationen, lädt DLLs nach, manipuliert Dateien und stellt Persistenz her. Besonders relevant ist die Nachbildung von Windows-Komponenten: Das Backdoor soll die Windows-Terminal-Server-SDK-DLL (genannt wird wtsapi32.dll) imitieren und damit unauffälliger wirken, als wenn es eine klar fremde Bibliotheks- oder Modulbezeichnung tragen würde. Danach startet die Schadsoftware den Kommunikationsweg über HTTPS zu einem von drei fest verdrahteten C2-Servern, wartet Anweisungen ab und reagiert anschließend auf die Antwort aus dem C2-Channel.
Operativ nutzt die Malware dafür einen Mechanismus, der sich in APT-Umgebungen häufiger findet: Nach dem Empfang extrahiert sie Befehle aus der Antwort und legt einen neuen Worker-Thread an, der die jeweilige Anweisung ausführt. Die im Bericht beschriebenen Kommandos sind dabei so gewählt, dass sie den Angreifern ein breites Bedienfeld eröffnen: Dateien herunterladen oder hochladen, ausführbare Artefakte oder DLLs starten, Hostinformationen zusammentragen, Verzeichnisse auflisten und gezielt bestimmte Dateien löschen. Damit wird das Implantat weniger zu einer „Einmal-Aufgabe“ und eher zu einer interaktiven Kommandoschnittstelle. Für Unternehmen, die solche Kampagnen abwehren wollen, ist das der Kernpunkt: Selbst wenn einzelne Payloads entfernt werden, bleibt das Risiko bestehen, solange die Persistenzmechanismen und die Kommunikationskanäle sauber rekonstruiert und geschlossen werden.
Ein weiterer Kontextstrang der Meldung betrifft die Entwicklung früherer Zugriffslogiken. Die Einordnung verweist auf einen jüngeren Bericht zu neuen Windows-Backdoors und mehreren WebSocket-basierten Tunneling-Komponenten, die darauf abzielen, persistenten Zugriff auf kompromittierte Systeme zu halten. In diese Linie passen die aktuellen Ergänzungen, weil sie dieselbe Strategie sichtbar machen: Transportwege über Tunneler absichern, Ausführung und Datenzugriff über modular aufgebaute Backdoors bereitstellen und die Toolchain anpassen, sobald einzelne Bausteine in der Verteidigung besser erkannt werden. Neben der reinen Technik spielt für den Markt deshalb auch der Rhythmus eine Rolle: Wenn eine Gruppe ihre Werkzeuge parallel weiter ausbaut, sinkt die Wirksamkeit statischer IOC-basierter Abwehr, und die Umstellung hin zu Verhaltenssignaturen und Anomalieerkennung wird dringlicher.
Auch die Zielgeografie, wie sie in der Analyse beschrieben wird, liefert eine wichtige unternehmerische Übersetzung. Nimbus Manticore wird mit Aktivitäten in Mittelost- und US-Kontexten verknüpft, und die neue Infrastrukturentwicklung soll zusätzlich auch europäische Strukturen einschließen. Das ist besonders relevant für Organisationen, die über Tochterfirmen, Dienstleisterrollen oder gemeinsame Netzwerkknoten indirekt in das Risikoprofil geraten. IT-Dienstleister, etwa in der Rolle von Managed Services oder in der Zulieferkette für kritische Infrastrukturen, haben zudem häufig heterogene Systemlandschaften; genau dort können Tunneler und „unauffällige“ Backdoors leichter durchkommen, weil Segmentierungen nicht überall gleich konsequent umgesetzt sind oder weil Prozesse wie Terminal-Server-Nutzung ohnehin in der Normalität vorkommen.
Für die nächsten Verteidigungs- und Forensikschritte heißt das: Teams sollten die beschriebenen Muster als „System“ verstehen und nicht als isolierte Erkennung. Reverse-SSH-Traffic auf Port 443, eine Bibliotheks-Tarnung, die an Terminal-Server-Komponenten andockt, sowie die Kombination aus HTTPS-C2 mit hart kodierten Serveradressen liefern mehrere, überlappende Beobachtungspunkte. In der Praxis verschiebt sich damit der Fokus von „welche Datei war es?“ hin zu „welcher Datenfluss und welche Prozesskette standen dahinter?“. Damit lässt sich auch erklären, warum die Meldung für viele Sicherheitsverantwortliche operativ sofort anschlussfähig ist: Sie liefert konkrete Implementierungsdetails, die sich in Telemetrie-Korrelationen, Hunting-Queries und Incident-Response-Playbooks übersetzen lassen, statt sich nur auf generische Kampagnenbeschreibungen zu stützen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Nimbus Manticore erweitert Tools: SSH-Tunneler und TWOSTROKE-ähnlicher C++-Backdoor" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Nimbus Manticore erweitert Tools: SSH-Tunneler und TWOSTROKE-ähnlicher C++-Backdoor" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Nimbus Manticore erweitert Tools: SSH-Tunneler und TWOSTROKE-ähnlicher C++-Backdoor« bei Google Deutschland suchen, bei Bing oder Google News!