La investigación más reciente de Group-IB vuelve a poner en el foco a Nimbus Manticore, un actor de ciberespionaje respaldado por el Estado iraní y vinculado, según los análisis publicados, al Cuerpo de la Guardia Revolucionaria Islámica (IRGC). En 2026, los especialistas describen al grupo como uno de los más activos dentro del ecosistema de APT iraníes.
Lo relevante ahora no es solo que el actor continúe atacando, sino que amplía su infraestructura y sus herramientas. El informe detalla nuevos artefactos no documentados previamente, incluyendo una utilidad de túnel basada en SSH y una puerta trasera en C++ que comparte similitudes con otra familia ya atribuida al mismo conjunto de capacidades. A continuación, repasamos qué encontraron y cómo encaja esto en el patrón observado.
Quién es Nimbus Manticore y cómo se relaciona
Según los datos reunidos por los investigadores, Nimbus Manticore también ha sido identificado con diferentes alias en reportes previos, entre ellos GalaxyGato, Mirage Kitten, Screening Serpens, Smoke Sandstorm, Subtle Snail y UNC1549. Además, el análisis sugiere una conexión con Tortoiseshell, descrito como parte del cluster conocido como Charming Kitten, dentro del que también figura Eclipsed Wasp.
En cuanto a objetivos, Tortoiseshell se considera activo al menos desde julio de 2018. Su foco habría estado, sobre todo, en sectores como defensa, aeroespacio y proveedores de servicios de TI, además de organizaciones militares. El patrón geográfico se concentra en Oriente Medio, aunque también se menciona actividad relacionada con los Estados Unidos.
Nuevas piezas: túnel SSH para sostener el acceso
Uno de los hallazgos más llamativos es una herramienta para túnel inverso mediante SSH. En el informe se indica que este componente se hace pasar por la API del Windows Terminal Server SDK, una técnica orientada a disfrazar el propósito real del artefacto y reducir la probabilidad de que se identifique con facilidad.
La función del túnel, según la descripción disponible, consiste en establecer una conexión SSH hacia la infraestructura del operador. El destino reportado es una IP: 172.86.98[.]113 y el servicio estaría configurado en el puerto 443. Al operar por un puerto habitual del tráfico web, la comunicación puede parecer más legítima dentro del flujo de red observado por las organizaciones.
En términos de impacto, un túnel SSH inverso suele servir para mantener rutas persistentes o facilitar el reingreso a sistemas comprometidos. En otras palabras: no es solo “un ataque”, sino una infraestructura pensada para continuar durante el tiempo.
Puerta trasera en C++ con similitudes tipo TWOSTROKE
El segundo conjunto de novedades se centra en una familia de puerta trasera escrita en C++. El análisis de Group-IB señala que este malware se superpone con una capacidad previamente asociada a TWOSTROKE, una puerta trasera ya vinculada al actor.
Entre sus rasgos, se destaca que la implantación imita un archivo de librería del entorno de Windows: wtsapi32.dll (la librería del Windows Terminal Server SDK). Además, la puerta trasera utiliza uno de tres servidores de comando y control (C2) codificados de forma fija para establecer conexión mediante HTTPS y esperar instrucciones.
El flujo descrito por los investigadores funciona así: tras recibir una respuesta desde el servidor C2, el malware extrae el contenido de la orden y crea un nuevo hilo de trabajo para ejecutarla. Con ello, puede operar de manera modular, respondiendo a instrucciones del operador según el momento.
¿Qué órdenes permite ejecutar la puerta trasera?
El informe atribuye al componente capacidades que cubren varias fases típicas de un compromiso:
- Descarga y carga de archivos entre el sistema afectado y la infraestructura del operador.
- Ejecución de binarios o librerías (DLL).
- Recolección de información del host.
- Listado de directorios para reconocimiento del entorno.
- Eliminación de archivos concretos.
En conjunto, esto apunta a un modelo de operación orientado a administración remota del compromiso: desde reconocimiento y control hasta acciones de persistencia o impacto según lo permitan las instrucciones recibidas.
Infraestructura ampliada y posible expansión de objetivos
Group-IB sostiene que el descubrimiento de infraestructura asociada a Tortoiseshell no solo aumenta el “catálogo” de herramientas conocidas. También sugiere cambios en el perfil de direccionamiento. Los investigadores mencionan que, además de concentrarse en países de Oriente Medio, los indicios podrían reflejar un enfoque más amplio que incluye Europa.
En palabras de Mansour Alhmoud y Mohamed Emam, la infraestructura identificada “podría” implicar una expansión del perfil de objetivos, combinando naciones del Medio Oriente con países europeos. Lo relevante aquí es que no se trata únicamente de un malware aislado: hay señal de un entramado de infraestructura que respalda la actividad.
Cómo encaja con reportes previos
Los hallazgos actuales se apoyan en información que ya se había publicado en análisis anteriores. En particular, se menciona un reporte de Kaspersky que describió el uso de un backdoor en Windows llamado NightLedger, además de dos tuneladores personalizados basados en WebSocket: BridgeHead y ArcBridge.
La intención, según esas descripciones, era mantener acceso persistente a hosts comprometidos en campañas dirigidas a entidades en Oriente Medio, África y el sur de Asia. Así, el patrón se repite: varias piezas diferentes, pero orientadas a que el actor mantenga la capacidad de operar dentro del entorno del objetivo.
Incluso se recuerda que Nimbus Manticore habría organizado campañas bajo el paraguas de “Dream Job”, usando el tema de ofertas laborales como cebo para ingeniería social. Este tipo de táctica suele buscar que el usuario ejecute o habilite algo que facilita la infección inicial, tras lo cual el malware sirve para el control posterior.
Señal de evolución constante
El mensaje central del análisis es que Nimbus Manticore no se limita a reutilizar herramientas conocidas. El actor estaría desarrollando y adaptando su kit de intrusión para sostener acceso y ampliar el alcance de sus objetivos.
En el informe se menciona específicamente el progreso continuo alrededor del backdoor tipo TWOSTROKE y la inclusión de utilidades basadas en túneles (como la de SSH). Este tipo de evolución suele indicar que el grupo busca mejorar la estabilidad de su acceso, el camuflaje y la coordinación con el C2, especialmente cuando aparecen nuevas defensas o cuando cambia el entorno operativo.
Qué deberían vigilar las organizaciones
Sin necesidad de entrar en detalles operativos no confirmados, los hallazgos sugieren áreas claras para reforzar la seguridad:
- Monitorizar comunicaciones hacia infraestructuras remotas, en especial tráfico que use 443 y patrones compatibles con tunelización.
- Buscar indicadores de suplantación de librerías o de componentes relacionados con el Terminal Server SDK.
- Controlar accesos y conexiones que intenten crear rutas persistentes mediante técnicas de túnel (en este caso, basadas en SSH inverso).
- Reforzar la respuesta ante ingeniería social vinculada a temática laboral, como las campañas “Dream Job”.
La conclusión práctica es que, si bien la investigación describe artefactos específicos, el riesgo para las organizaciones es más amplio: se trata de una combinación de infraestructura, camuflaje y control remoto destinada a sostener el compromiso.
Conclusión
Los nuevos datos publicados por Group-IB apuntan a que Nimbus Manticore continúa ampliando su capacidad de intrusión con herramientas recientes, entre ellas una utilidad de túnel SSH disfrazada de API del Terminal Server SDK y una puerta trasera en C++ con similitudes con TWOSTROKE. Al mismo tiempo, la infraestructura asociada al cluster relacionado con Tortoiseshell sugiere un perfil de direccionamiento en expansión que combinaría Oriente Medio y Europa.
Para defensores y equipos de seguridad, el mensaje es claro: el valor de esta información no está solo en conocer nuevos nombres, sino en entender las tendencias—camuflaje, persistencia y tunelización—que permiten a actores como Nimbus Manticore operar durante más tiempo y contra un mayor número de objetivos.
Fuente: https://thehackernews.com/2026/08/nimbus-manticore-expands-toolset-with.html
