{"id":50126,"date":"2026-08-27T08:35:27","date_gmt":"2026-08-27T06:35:27","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=50126"},"modified":"2026-08-27T08:35:27","modified_gmt":"2026-08-27T06:35:27","slug":"nimbus-manticore-ssh-tunneler-twostroke-backdoor-50126","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/nimbus-manticore-ssh-tunneler-twostroke-backdoor-50126\/","title":{"rendered":"Nimbus Manticore erweitert Toolkit mit TWOSTROKE-\u00e4hnlicher Hintert\u00fcr und SSH-Tunneler"},"content":{"rendered":"<p>Die iranische Hackergruppe Nimbus Manticore, die dem Korps der Islamischen Revolutionsgarde (IRGC) zugerechnet wird, hat ihre Werkzeugpalette um einen SSH-basierten Tunneler und eine Hintert\u00fcr erweitert, die deutliche \u00c4hnlichkeiten mit dem bekannten Backdoor TWOSTROKE aufweist. Eine aktuelle Analyse von <a href=\"https:\/\/www.group-ib.com\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Group-IB<\/a> deckte zudem umfangreiche neue Infrastruktur der Gruppe in Europa und dem Nahen Osten auf und best\u00e4tigt die hohe Aktivit\u00e4t der als GalaxyGato, Mirage Kitten oder UNC1549 bekannten Gruppe im Jahr 2026.<\/p>\n<h2>Nimbus Manticore erweitert Toolkit mit SSH-Tunneler und TWOSTROKE-\u00e4hnlicher Hintert\u00fcr<\/h2>\n<p>Die von Group-IB identifizierten neuen Werkzeuge umfassen ein Reverse-SSH-Tunneling-Programm, das sich als Windows Terminal Server SDK API tarnt. Es stellt eine SSH-Verbindung zur Angreiferinfrastruktur auf Port 443 zur IP-Adresse 172.86.98[.]113 her. Diese Methode erlaubt es, Firewall-Regeln zu umgehen und dauerhaften Zugriff auf kompromittierte Systeme zu erhalten, indem der Datenverkehr wie legitimer HTTPS-Verkehr erscheint.<\/p>\n<p>Das zweite neu entdeckte Malware-Exemplar ist ein C++-Backdoor, das starke Parallelen zu TWOSTROKE aufweist. TWOSTROKE wird seit November 2025 mit Nimbus Manticore in Verbindung gebracht und erm\u00f6glicht die Sammlung von Systeminformationen, das Laden von DLLs, Dateimanipulation und die Aufrechterhaltung von Persistenz. Das neue Backdoor imitiert die Windows Terminal Server SDK DLL mit dem Dateinamen wtsapi32.dll und kommuniziert \u00fcber HTTPS mit einer von drei fest codierten Command-and-Control-Servern.<\/p>\n<p>Die Funktionsweise dieser Hintert\u00fcr ist klar: Sie erwartet eine Antwort vom C2-Server, extrahiert daraus einen Befehl und startet einen neuen Worker-Thread zur Ausf\u00fchrung. Die Befehle erm\u00f6glichen das Herunter- und Hochladen von Dateien, die Ausf\u00fchrung von Bin\u00e4rdateien oder DLLs, das Auflisten von Verzeichnissen, das Sammeln von Host-Informationen und das L\u00f6schen bestimmter Dateien. Damit deckt das Backdoor ein breites Spektrum an post-exploitation-Aktivit\u00e4ten ab.<\/p>\n<h2>Hintergrund: Verbindung zu Tortoiseshell und Charming Kitten<\/h2>\n<p>Nimbus Manticore wird dem Tortoiseshell-Cluster (auch als Imperial Kitten oder Unyielding Wasp bezeichnet) zugeordnet, der wiederum Teil des Charming Kitten-Netzwerks (Eclipsed Wasp) ist. Tortoiseshell ist seit mindestens Juli 2018 aktiv und zielt haupts\u00e4chlich auf Verteidigungs-, Luft- und Raumfahrt-, <a href=\"https:\/\/overcentral.com\/de\/iscm-institut-umfrage-it-dienstleister-2027-49485\/\" title=\"iSCM Institut sucht kundenfreundlichste IT-Dienstleister 2027\" data-iacss-internal=\"1\">IT-Dienstleister<\/a> und milit\u00e4rische Organisationen im Nahen Osten und <a href=\"https:\/\/overcentral.com\/de\/fbi-zerschlaegt-qscan-qtrouter-plattform-50083\/\" title=\"FBI zerschl\u00e4gt chinesische Hacker-Plattform f\u00fcr Datendiebstahl in den USA\" data-iacss-internal=\"1\">den USA<\/a> ab. Nimbus Manticore hat zudem eine eigene Version der Dream-Job-Kampagne orchestriert, bei der Malware unter dem Vorwand von Stellenangeboten per Social Engineering verteilt wird.<\/p>\n<p>Die neue Infrastruktur erstreckt sich nach Erkenntnissen von Group-IB \u00fcber mehrere L\u00e4nder in Europa und dem Nahen Osten. Die Entdeckung baut auf fr\u00fcheren Berichten von Kaspersky auf, die im <a href=\"https:\/\/overcentral.com\/de\/spiele-juli-2026-highlights\/\" title=\"Die wichtigsten Spiele im Juli 2026: Diese Titel sind Pflicht\" data-iacss-internal=\"1\">Juli 2026<\/a> die Nutzung des Windows-Backdoors NightLedger und zweier benutzerdefinierter WebSocket-Tunneler namens BridgeHead und ArcBridge durch die Gruppe dokumentierten. Diese Werkzeuge dienen dem Ziel, dauerhaften Zugriff auf kompromittierte Hosts in Angriffen auf Einrichtungen im Nahen Osten, in Afrika und S\u00fcdasien zu erlangen.<\/p>\n<h3>Technische Details der neuen Werkzeuge<\/h3>\n<p>Der SSH-Tunneler tarnt sich als Windows Terminal Server SDK API \u2013 eine legitime Systembibliothek \u2013 und baut eine Reverse-SSH-Verbindung zur Operator-Infrastruktur auf. Dies erm\u00f6glicht es den Angreifern, Befehle \u00fcber verschl\u00fcsselte Tunnel an kompromittierte Systeme zu senden und Daten zu exfiltrieren, ohne dass typische Netzwerksensoren dies erkennen. Die Verwendung von Port 443 f\u00fcr die SSH-Kommunikation erschwert die Unterscheidung von normalem HTTPS-Traffic.<\/p>\n<p>Das TWOSTROKE-\u00e4hnliche Backdoor verwendet eine \u00e4hnliche Tarnung als wtsapi32.dll und verf\u00fcgt \u00fcber drei fest codierte C2-Server, die \u00fcber HTTPS angesprochen werden. Die Kommunikation erfolgt verschl\u00fcsselt, und die Malware wartet nach erfolgreicher Installation auf weitere Anweisungen. Die beobachteten F\u00e4higkeiten des Implantats zeigen eine hohe Flexibilit\u00e4t und Anpassungsf\u00e4higkeit der Angreifer: Von der Dateiverschiebung \u00fcber die Codeausf\u00fchrung bis zur Informationssammlung ist alles abgedeckt. Die \u00c4hnlichkeiten zu TWOSTROKE deuten auf eine Weiterentwicklung derselben Codebasis hin.<\/p>\n<p>Die Identifikation dieser Infrastruktur, die sowohl auf den Nahen Osten als auch auf europ\u00e4ische L\u00e4nder abzielt, belegt die stetige Evolution der Gruppe. Sie passt ihre Techniken an und erweitert ihr Toolkit, um Zugang zu einer wachsenden Zahl von Zielen zu erhalten und zu halten. Insbesondere die Entwicklung eigener Tunneling-L\u00f6sungen und die Wiederverwendung erprobter Backdoor-Komponenten zeigen ein hohes Ma\u00df an Professionalit\u00e4t und Ressourcen.<\/p>\n<p>Unternehmen und Organisationen in den betroffenen Branchen \u2013 insbesondere Verteidigung, Luft- und Raumfahrt, IT-Dienstleistungen sowie Telekommunikation \u2013 sollten ihre Netzwerke auf ungew\u00f6hnliche SSH-Verbindungen, manipulierte Systembibliotheken wie wtsapi32.dll und verd\u00e4chtige HTTPS-Kommunikation mit unbekannten Servern \u00fcberwachen. Die kontinuierliche Weiterentwicklung von Nimbus Manticore und Tortoiseshell unterstreicht die Notwendigkeit eines proaktiven Bedrohungsmanagements und einer regelm\u00e4\u00dfigen \u00dcberpr\u00fcfung der Angriffsfl\u00e4chen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Die iranische Hackergruppe Nimbus Manticore, die dem Korps der Islamischen Revolutionsgarde (IRGC) zugerechnet wird, hat ihre Werkzeugpalette um einen SSH-basierten Tunneler und eine Hintert\u00fcr erweitert, die deutliche \u00c4hnlichkeiten mit dem bekannten Backdoor TWOSTROKE aufweist. Eine aktuelle Analyse von Group-IB deckte zudem umfangreiche neue Infrastruktur der Gruppe in Europa und dem Nahen Osten auf und best\u00e4tigt [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":53835,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/50126.png","fifu_image_alt":"Nimbus Manticore erweitert Toolkit mit TWOSTROKE-\u00e4hnlicher Hintert\u00fcr und SSH-Tunneler","footnotes":""},"categories":[6671],"tags":[],"class_list":["post-50126","post","type-post","status-publish","format-standard","has-post-thumbnail","category-scherheit"],"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/50126.png","fifu_image_alt":"Nimbus Manticore erweitert Toolkit mit TWOSTROKE-\u00e4hnlicher Hintert\u00fcr und SSH-Tunneler","_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50126","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=50126"}],"version-history":[{"count":2,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50126\/revisions"}],"predecessor-version":[{"id":50128,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50126\/revisions\/50128"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media\/53835"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=50126"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=50126"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=50126"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}