Die iranische Hackergruppe Nimbus Manticore, die dem Korps der Islamischen Revolutionsgarde (IRGC) zugerechnet wird, hat ihre Werkzeugpalette um einen SSH-basierten Tunneler und eine Hintertür erweitert, die deutliche Ähnlichkeiten mit dem bekannten Backdoor TWOSTROKE aufweist. Eine aktuelle Analyse von Group-IB deckte zudem umfangreiche neue Infrastruktur der Gruppe in Europa und dem Nahen Osten auf und bestätigt die hohe Aktivität der als GalaxyGato, Mirage Kitten oder UNC1549 bekannten Gruppe im Jahr 2026.
Nimbus Manticore erweitert Toolkit mit SSH-Tunneler und TWOSTROKE-ähnlicher Hintertür
Die von Group-IB identifizierten neuen Werkzeuge umfassen ein Reverse-SSH-Tunneling-Programm, das sich als Windows Terminal Server SDK API tarnt. Es stellt eine SSH-Verbindung zur Angreiferinfrastruktur auf Port 443 zur IP-Adresse 172.86.98[.]113 her. Diese Methode erlaubt es, Firewall-Regeln zu umgehen und dauerhaften Zugriff auf kompromittierte Systeme zu erhalten, indem der Datenverkehr wie legitimer HTTPS-Verkehr erscheint.
Das zweite neu entdeckte Malware-Exemplar ist ein C++-Backdoor, das starke Parallelen zu TWOSTROKE aufweist. TWOSTROKE wird seit November 2025 mit Nimbus Manticore in Verbindung gebracht und ermöglicht die Sammlung von Systeminformationen, das Laden von DLLs, Dateimanipulation und die Aufrechterhaltung von Persistenz. Das neue Backdoor imitiert die Windows Terminal Server SDK DLL mit dem Dateinamen wtsapi32.dll und kommuniziert über HTTPS mit einer von drei fest codierten Command-and-Control-Servern.
Die Funktionsweise dieser Hintertür ist klar: Sie erwartet eine Antwort vom C2-Server, extrahiert daraus einen Befehl und startet einen neuen Worker-Thread zur Ausführung. Die Befehle ermöglichen das Herunter- und Hochladen von Dateien, die Ausführung von Binärdateien oder DLLs, das Auflisten von Verzeichnissen, das Sammeln von Host-Informationen und das Löschen bestimmter Dateien. Damit deckt das Backdoor ein breites Spektrum an post-exploitation-Aktivitäten ab.
Hintergrund: Verbindung zu Tortoiseshell und Charming Kitten
Nimbus Manticore wird dem Tortoiseshell-Cluster (auch als Imperial Kitten oder Unyielding Wasp bezeichnet) zugeordnet, der wiederum Teil des Charming Kitten-Netzwerks (Eclipsed Wasp) ist. Tortoiseshell ist seit mindestens Juli 2018 aktiv und zielt hauptsächlich auf Verteidigungs-, Luft- und Raumfahrt-, IT-Dienstleister und militärische Organisationen im Nahen Osten und den USA ab. Nimbus Manticore hat zudem eine eigene Version der Dream-Job-Kampagne orchestriert, bei der Malware unter dem Vorwand von Stellenangeboten per Social Engineering verteilt wird.
Die neue Infrastruktur erstreckt sich nach Erkenntnissen von Group-IB über mehrere Länder in Europa und dem Nahen Osten. Die Entdeckung baut auf früheren Berichten von Kaspersky auf, die im Juli 2026 die Nutzung des Windows-Backdoors NightLedger und zweier benutzerdefinierter WebSocket-Tunneler namens BridgeHead und ArcBridge durch die Gruppe dokumentierten. Diese Werkzeuge dienen dem Ziel, dauerhaften Zugriff auf kompromittierte Hosts in Angriffen auf Einrichtungen im Nahen Osten, in Afrika und Südasien zu erlangen.
Technische Details der neuen Werkzeuge
Der SSH-Tunneler tarnt sich als Windows Terminal Server SDK API – eine legitime Systembibliothek – und baut eine Reverse-SSH-Verbindung zur Operator-Infrastruktur auf. Dies ermöglicht es den Angreifern, Befehle über verschlüsselte Tunnel an kompromittierte Systeme zu senden und Daten zu exfiltrieren, ohne dass typische Netzwerksensoren dies erkennen. Die Verwendung von Port 443 für die SSH-Kommunikation erschwert die Unterscheidung von normalem HTTPS-Traffic.
Das TWOSTROKE-ähnliche Backdoor verwendet eine ähnliche Tarnung als wtsapi32.dll und verfügt über drei fest codierte C2-Server, die über HTTPS angesprochen werden. Die Kommunikation erfolgt verschlüsselt, und die Malware wartet nach erfolgreicher Installation auf weitere Anweisungen. Die beobachteten Fähigkeiten des Implantats zeigen eine hohe Flexibilität und Anpassungsfähigkeit der Angreifer: Von der Dateiverschiebung über die Codeausführung bis zur Informationssammlung ist alles abgedeckt. Die Ähnlichkeiten zu TWOSTROKE deuten auf eine Weiterentwicklung derselben Codebasis hin.
Die Identifikation dieser Infrastruktur, die sowohl auf den Nahen Osten als auch auf europäische Länder abzielt, belegt die stetige Evolution der Gruppe. Sie passt ihre Techniken an und erweitert ihr Toolkit, um Zugang zu einer wachsenden Zahl von Zielen zu erhalten und zu halten. Insbesondere die Entwicklung eigener Tunneling-Lösungen und die Wiederverwendung erprobter Backdoor-Komponenten zeigen ein hohes Maß an Professionalität und Ressourcen.
Unternehmen und Organisationen in den betroffenen Branchen – insbesondere Verteidigung, Luft- und Raumfahrt, IT-Dienstleistungen sowie Telekommunikation – sollten ihre Netzwerke auf ungewöhnliche SSH-Verbindungen, manipulierte Systembibliotheken wie wtsapi32.dll und verdächtige HTTPS-Kommunikation mit unbekannten Servern überwachen. Die kontinuierliche Weiterentwicklung von Nimbus Manticore und Tortoiseshell unterstreicht die Notwendigkeit eines proaktiven Bedrohungsmanagements und einer regelmäßigen Überprüfung der Angriffsflächen.