SecBoard
Zurück zur Übersicht
Niedrig6 / 100Konfidenz: Gering
Keine strukturierten CVE-Daten

Überprüfung und Aktualisierung der Sicherheitssysteme, um sich vor erweiterten Bedrohungen zu schützen.

2 zugeordnete(r) Akteur/Malware-Eintrag aus dem MITRE-Katalog+6

Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

Nimbus Manticore Expands Toolset With TWOSTROKE-Like Backdoor and SSH Tunneler

The Hacker News·
Originalartikel lesen bei The Hacker News

Die iranische Hackergruppe Nimbus Manticore, mutmaßlich vom IRGC unterstützt, hat ihre Werkzeuge um eine ähnlich TWOSTROKE und einen SSH-Tunneler erweitert. Dies betrifft Organisationen, die Ziel iranischer Cyber-Spionage sind. Es wird empfohlen, die eigenen Sicherheitssysteme zu überprüfen und auf dem neuesten Stand zu halten, um sich vor diesen erweiterten Bedrohungen zu schützen.

SecBoard-Einordnung

Die Erweiterung des Toolsets von Nimbus Manticore mit einer neuen und einem SSH-Tunneler erhöht die Fähigkeit der Gruppe, persistente Zugänge zu etablieren und Daten zu exfiltrieren, was ein erhöhtes Risiko für gezielte Organisationen darstellt.

Realistisch schlimmster Fall: Erfolgreiche Etablierung von persistentem Zugang durch die und unbemerkte Datenexfiltration über den SSH-Tunneler, was zu Spionage und potenziell weiteren Kompromittierungen führen kann.

Im erfassten Bestand

  • 3. erfasste Meldung zu Ke3chang innerhalb von 90 Tagen.

Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.

Betroffen

Organisationen, die Ziel iranischer Cyber-Spionage sind.

Prüfen

3
  • Überprüfen Sie Ihre Netzwerkprotokolle auf ungewöhnliche SSH-Verbindungen oder Tunneling-Aktivitäten, insbesondere zu externen, unbekannten Zielen.
  • Scannen Sie Ihre Endpunkte auf Indikatoren für die TWOSTROKE-ähnliche Backdoor, indem Sie bekannte Signaturen oder Verhaltensmuster (z.B. ungewöhnliche Prozessausführungen, persistente Mechanismen) verwenden, falls verfügbar.
1 weitere
  • Stellen Sie sicher, dass alle Systeme und Anwendungen mit den neuesten Sicherheitspatches versehen sind, um bekannte Schwachstellen zu schließen, die von Angreifern ausgenutzt werden könnten.

Offene Punkte

5
anzeigen
  • Spezifische technische Details der TWOSTROKE-ähnlichen Backdoor (z.B. Dateinamen, Registry-Schlüssel, C2-Kommunikationsmuster).
  • Spezifische technische Details des SSH-Tunnelers (z.B. verwendete Ports, Authentifizierungsmethoden).
  • Konkrete Branchen oder geografische Regionen, die von Nimbus Manticore ins Visier genommen werden, außer der allgemeinen Aussage 'Organisationen, die Ziel iranischer Cyber-Spionage sind'.
  • Konkrete CVEs oder Exploits, die von der Gruppe genutzt werden.
  • Die genaue Methode, wie die Backdoor und der Tunneler auf die Zielsysteme gelangen.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Haben wir Windows extern erreichbar?
  • Haben wir SAP extern erreichbar?
  • Können wir Resource Development detektieren?
  • Können wir Stealth detektieren?

Erwähnte Akteure & Werkzeuge

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK(8)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1071Application Layer Protocolzugeordnet

Ein 'SSH-Tunneler' nutzt das SSH-Protokoll, ein Anwendungsschichtprotokoll, für die Kommunikation.

T1090Proxyzugeordnet

Die Erweiterung um einen 'SSH-Tunneler' deutet auf die Nutzung von Proxies für die Kommunikation hin.

T1547Boot or Logon Autostart Executionzugeordnet

Die Erwähnung einer 'Backdoor' impliziert oft Mechanismen zur Persistenz, auch wenn keine spezifischen Techniken genannt werden.

T1583.004Acquire Infrastructure: Serverabgeleitet
T1584.004Compromise Infrastructure: Serverabgeleitet
T1587.001Develop Capabilities: Malwareabgeleitet
T1588.001Obtain Capabilities: Malwareabgeleitet
T1684Social Engineeringabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

0

Bewaffnung

4

Zustellung

0

Ausnutzung

0

Einnistung

0

Fernsteuerung

0

Zielhandlung

0

1 Techniken ohne Phasenzuordnung (z. B. Verteidigungsumgehung, die quer zu allen Phasen läuft)

Quellen & Belege· 1 Quelle

The Hacker NewsKontextPUBLICZuverlässigkeit Cdiese Meldung

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

Akteursprofile

ATT&CK-Heatmap