Nimbus Manticore amplía su arsenal con una backdoor y un tunelador SSH

En el ámbito de la ciberseguridad, la comunidad de investigadores ha identificado una serie de nuevos elementos técnicos asociados al grupo de ciberespionaje Nimbus Manticore, un actor vinculado al Cuerpo de Guardias Revolucionarios Islámicos (IRGC) de Irán. Este grupo, reconocido como una de las más activas organizaciones de APT (Advanced Persistent Threats) en el año 2026, ha ampliado su capacidad operativa con la incorporación de nuevas herramientas de ataque, según un análisis reciente publicado por Group-IB.
El informe detalla la existencia de infraestructura adicional y malware previamente no documentado, lo cual sugiere una evolución en las tácticas y capacidades del grupo. Este tipo de avances no solo reflejan la persistencia del actor, sino también su adaptación a las defensas modernas en entornos Linux, donde se han identificado nuevas herramientas como TWOSTROKE, una backdoor que se asemeja a la funcionalidad de la herramienta de ataque de la misma denominación, y un tunelador SSH que permite la comunicación oculta entre los sistemas comprometidos y los controladores remotos.
El contexto de Nimbus Manticore
Nimbus Manticore se ha convertido en uno de los actores más activos del panorama de la ciberseguridad en el año 2026. Su enfoque se centra en la espionaje cibernético, con objetivos que incluyen la extracción de información sensible de organizaciones gubernamentales y empresas estratégicas. Según el análisis de Group-IB, este grupo opera con una alta coordinación y utiliza técnicas avanzadas para mantener una presencia prolongada en las redes objetivo.
Las nuevas herramientas del arsenal
Entre las nuevas herramientas descubiertas, destaca el uso de TWOSTROKE, una backdoor que permite al atacante mantener un control remoto sobre los sistemas infectados. Aunque el nombre evoca a la herramienta original de Twostroke, utilizada por otros grupos, esta variante ha sido desarrollada específicamente para el entorno Linux, lo que sugiere una adaptación técnica a los sistemas operativos más comunes en el sector empresarial.
Además, se ha identificado un tunelador SSH que se emplea para crear canales de comunicación cifrados entre los sistemas comprometidos y los puntos de control. Este tipo de herramienta es valiosa para evadir las detecciones de red, ya que el protocolo SSH es ampliamente utilizado y dificulta la identificación de actividades maliciosas.
El papel del entorno Linux
El entorno Linux ha sido un blanco recurrente para Nimbus Manticore, en parte debido a su uso común en servidores y sistemas de infraestructura crítica. El análisis revela que el grupo ha optimizado sus técnicas para operar en este sistema operativo, lo que implica una comprensión profunda de sus componentes, desde el kernel hasta los servicios de red.
Las herramientas descubiertas, como TWOSTROKE, muestran una capacidad para integrarse con servicios como SSH y FTP, lo que permite al atacante mantener una conexión persistente. Esta integración no solo facilita el acceso remoto, sino que también reduce la probabilidad de ser detectado por sistemas de detección de intrusiones.
Implicaciones para la ciberseguridad
El avance de Nimbus Manticore representa una amenaza significativa para la seguridad de las organizaciones que utilizan entornos Linux. Los investigadores destacan la necesidad de implementar medidas de seguridad robustas, como la monitorización de actividades de red, la actualización constante de sistemas y la aplicación de principios de seguridad mínima en la configuración de servidores.
Además, se recomienda la adopción de herramientas de análisis forense y monitoreo en tiempo real para identificar actividades sospechosas. La detección temprana y la respuesta rápida son esenciales para mitigar el impacto de estos ataques.
La amenaza representada por Nimbus Manticore subraya la importancia de mantener una postura defensiva activa, especialmente en entornos donde se utilizan sistemas operativos como Linux. La evolución constante de los ataques requiere una adaptación continua en las estrategias de seguridad.
0 Comentarios