Direct naar de inhoud
Beveiligingsnieuws

Nimbus Manticore breidt toolkit met backdoor uit

Nimbus Manticore backdoor

Cybersecurityonderzoekers hebben nieuwe sporen gevonden die wijzen op verdere uitbreiding van Nimbus Manticore—een Iraanse, door de staat gelieerde dreigingsacteur die wordt geassocieerd met de IRGC. In een recente analyse beschrijven onderzoekers nieuwe infrastructuur en eerder niet gedocumenteerde malware, waaronder een Nimbus Manticore backdoor met kenmerken die aansluiten bij een al bekende familie: TWOSTROKE.

De bevindingen zijn relevant voor organisaties die te maken hebben met dreigingen uit de regio. Niet alleen worden aanvallen gekoppeld aan het Midden-Oosten, er is ook aandacht voor Europa, doordat de infrastructuur in meerdere regio’s lijkt te liggen.

Wie is Nimbus Manticore en wat zien we nu terug?

Nimbus Manticore wordt door onderzoekers aangeduid met meerdere namen in de threat-intelligence wereld, zoals onder meer GalaxyGato en Mirage Kitten. In 2026 wordt het collectief beschreven als één van de meest actieve Iraanse APT-groepen.

De groep wordt daarnaast gelinkt aan een ander cluster: Tortoiseshell (ook wel bekend als Imperial Kitten en Unyielding Wasp), onderdeel van de breder genoemde Charming Kitten-structuur. Historisch gezien richten aanvallen zich met name op defensie, luchtvaart, IT-dienstverleners en militaire organisaties in het Midden-Oosten en de Verenigde Staten.

Nieuwe toolkit: SSH-tunneler en C++ backdoor

In de meest recente analyse staat vooral de uitbreiding van de toolkit centraal. Onderzoekers rapporteren twee typen nieuw ontdekte artefacten die de aanvaller helpen om toegang te behouden en commando’s uit te voeren.

Reverse SSH-tunneler: data en verkeer via een veilige omweg

Een van de nieuwe componenten is een tool voor reverse SSH tunneling. De malware wordt beschreven als een poging om een externe verbinding met de operator op te bouwen, zodat het verkeer richting de aanvaller kan blijven lopen.

Opvallend is dat de tool zich voordoet als de Windows Terminal Server SDK API. Vervolgens start hij een SSH-verbinding richting een operator-infrastructuur op een IP-adres met de poort 443. Daarmee gedraagt het zich niet als “verdacht” tunnelingverkeer, maar sluit het aan op een poort die in normale omgevingen vaker voorkomt.

C++ backdoor met TWOSTROKE-overlap

Daarnaast identificeren onderzoekers een tweede malwarefamilie die overlapt met TWOSTROKE. Het gaat om een C++ implant die kan worden ingezet voor veel voorkomende post-exploitation taken.

De beschreven mogelijkheden omvatten onder meer:

  • verzamelen van systeeminformatie
  • laden van DLL’s
  • manipulatie van bestanden
  • onderhoud van persistentie

Ook hierbij valt op dat de backdoor de identiteit van een Windows terminal server gerelateerde DLL nabootst (genoemd wordt wtsapi32.dll). Voor de verbinding met command-and-control (C2) gebruikt het malwarepakket één van drie hard-coded endpoints en bouwt het een HTTPS-verbinding op.

Na respons van de C2 haalt de malware de ontvangen instructies op en maakt vervolgens een nieuwe worker thread om de commando’s uit te voeren. De instructies kunnen onder andere leiden tot het downloaden of uploaden van bestanden, het uitvoeren van een executable of DLL, en het opvragen van directory-informatie. Daarnaast wordt ook het gericht verwijderen van specifieke bestanden genoemd.

Waarom deze uitbreiding belangrijk is voor defensie

Het belangrijkste signaal uit de analyse is dat Nimbus Manticore niet alleen bestaande technieken hergebruikt, maar ook duidelijk blijft bouwen aan extra operational tooling. Het combineren van een SSH-tunneler met een backdoor die commando’s kan uitvoeren, geeft de aanvaller een veelzijdig pad van “verbinding leggen” naar “acties uitvoeren”.

Onderzoekers concluderen bovendien dat de infrastructuur mogelijk wijst op een verbreding van het doelwitprofiel: zowel landen in het Midden-Oosten als Europese locaties komen in beeld. Dat maakt het voor SOC’s en incident response teams lastiger om aanvallen uitsluitend op basis van regio’s te herkennen.

Wil je dit soort ontwikkelingen in de context van detection en bewijsvoering beter plaatsen? Lees dan ook eens hoe analyseteams omgaan met datagedreven bewijs in een AI SOC-zonder-alertqueue aanpak. Dat is geen directe match met deze specifieke malware, maar wel relevant voor de manier waarop teams activiteit omzetten in onderbouwde conclusies.

Overeenkomsten met eerdere rapporten en campagnes

De bevindingen bouwen voort op eerdere openbaar gemaakte informatie rond Nimbus Manticore. Eerder werd onder andere beschreven dat de groep een Windows backdoor introduceerde die NightLedger werd genoemd, samen met twee zelfgemaakte WebSocket-tunnelercomponenten: BridgeHead en ArcBridge. Het doel daarachter was het onderhouden van persistent toegang tot gecompromitteerde hosts.

Ook werd gewezen op social engineering rond “job opportunity”-achtige scenario’s. Onderzoekers noemen daarbij een eigen variant van een Dream Job-campagne. Het idee is dat de dreigingsacteur malware levert onder het mom van een baan-gerelateerde gelegenheid, waarbij de techniek leunt op menselijk handelen: het lokken van slachtoffers via een overtuigend thema.

Als je wilt zien hoe nepwerk of misleidende content in campagnes terug kan komen bij echte aanvallen, is het leerzaam om te kijken naar andere recente voorbeelden van AI- en phishingvarianten. Bijvoorbeeld: AI-Apple phishing om passcodes te krijgen. Ook dat artikel gaat niet over Nimbus Manticore, maar het illustreert wel dezelfde kernlogica: toegang winnen via misleiding.

Wat betekent dit concreet voor jouw organisatie?

Hoewel de details technisch zijn, zijn de verdedigingsvragen vaak hetzelfde: hoe detecteer je een achterdeur voordat hij echt bruikbaar wordt? Op basis van de beschreven kenmerken kun je een paar praktische aandachtspunten formuleren.

Let op tunnelinggedrag richting externe infrastructuur

Reverse SSH tunneling via een poort zoals 443 verdient extra aandacht. In veel omgevingen lijkt dat in eerste instantie op “normaal” webverkeer. Richt je daarom op gedrag: ongebruikelijke SSH- of tunnelpatronen, afwijkende verbindingen naar nieuw opgegeven netwerken en patronen die niet passen bij werkstations of servers in de rol van het systeem.

Herken vermomming van bestands- en DLL-namen

De C2-backdoor wordt beschreven met imitatie van Windows terminal server onderdelen. Dat betekent dat je niet alleen moet kijken naar bekende hashes of CVE’s, maar ook naar het gedrag en de context rondom geladen modules. Pak daarnaast baseline-informatie erbij: welke DLL’s worden waar en wanneer normaal gesproken geladen?

Volg download/upload, commando-uitvoering en file operations

De geïnjecteerde commando’s variëren van bestanden manipuleren tot binaries of DLL’s uitvoeren. Dat maakt netwerkdetectie in combinatie met endpoint telemetry extra waardevol. Denk aan signalen zoals “snel en herhaald uploaden/downloaden”, combinatie van command execution met bestandssysteemwijzigingen, en het direct verwijderen van sporen.

Voor teams die werken met SOC-processen en meldingen is het daarnaast nuttig om te begrijpen hoe je van ruwe signalen naar bewijs komt. Een relevant vertrekpunt daarvoor vind je in CISA’s vergelijking van twee SOC’s.

Conclusie: Nimbus Manticore backdoor als stap in een evoluerend ecosysteem

De nieuwste analyse laat zien dat Nimbus Manticore zijn aanpak verfijnt. Met een Nimbus Manticore backdoor die overlapt met TWOSTROKE-achtige functionaliteit, plus een SSH-tunneler die zich voordoet als Windows Terminal Server SDK API, wordt de weg van aanvaller naar doelwit slimmer en flexibeler.

Voor defenders betekent dit: ga verder dan alleen het zoeken naar één bestandstype of één indicator. Kijk naar ketens van gedrag—tunneling, commando-uitvoering, bestandsmanipulatie en vermomming—en stem je detectie en response af op een dreiging die zich uitbreidt in zowel techniek als mogelijke geografische focus.

Bron: https://thehackernews.com/2026/08/nimbus-manticore-expands-toolset-with.html