ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

4 ข่าว

Group-IB พบโครงสร้างพื้นฐานและมัลแวร์ใหม่ของ Nimbus Manticore — แบ็กดอร์คล้าย TWOSTROKE และเครื่องมือ SSH Tunnel

Nimbus Manticore Iranian APT group new TWOSTROKE-like backdoor and SSH tunneler discovered by Group-IB
บริษัท Group-IB เผยผลวิเคราะห์ใหม่ของกลุ่ม Nimbus Manticore ที่เชื่อมโยงกับกองกำลังพิทักษ์การปฏิวัติอิสลามของอิหร่าน พบโครงสร้างพื้นฐานของ Tortoiseshell กระจายทั้งยุโรปและตะวันออกกลาง พร้อมมัลแวร์ที่ยังไม่เคยมีการบันทึกไว้สองตัว ทั้งเครื่องมือทำ reverse SSH tunnel และแบ็กดอร์ภาษา C++ ที่ทับซ้อนกับ TWOSTROKE ทั้งคู่ปลอมตัวเป็นไฟล์ของ Windows Terminal Server SDK เพื่อกลมกลืนกับระบบ

กลุ่มอิหร่าน Nimbus Manticore ปล่อยแบ็กดอร์ NightLedger ตัวใหม่ — เปลี่ยนเครื่องเหยื่อเป็นจุดรีเลย์ลับ

Iranian group Nimbus Manticore deploys NightLedger backdoor turns victim systems into covert relays
กลุ่มแฮ็กเกอร์อิหร่านที่รัฐหนุนหลังชื่อ Nimbus Manticore (UNC1549) ถูกโยงเข้ากับการโจมตีชุดใหม่ที่พุ่งเป้าองค์กรในตะวันออกกลาง แอฟริกา และเอเชียใต้ การบุกรุกใช้แบ็กดอร์ Windows ตัวใหม่ที่ไม่เคยถูกบันทึกมาก่อนชื่อ NightLedger และเครื่องมือทำอุโมงค์ผ่าน WebSocket แบบกำหนดเองอีก 2 ตัวคือ BridgeHead และ ArcBridge เพื่อคงการเข้าถึงแบบลับ NightLedger ถูกโหลดผ่าน DLL side-loading และรองรับคำสั่งสำรวจระบบ รันโปรเซส จับภาพหน้าจอ และส่งไฟล์ออก ตามรายงานของบริษัท Kaspersky

Screening Serpens — แฮ็กเกอร์อิหร่านใช้ AppDomainManager Hijacking หลบ EDR โจมตีอุตสาหกรรมป้องกันประเทศ

Iranian hackers Screening Serpens abuse AppDomainManager hijacking to evade EDR detection
Unit 42 เปิดเผยแคมเปญจารกรรมไซเบอร์ของกลุ่ม Screening Serpens (UNC1549/Smoke Sandstorm) ที่เพิ่มความซับซ้อนด้วยเทคนิค AppDomainManager Hijacking เพื่อหลบเลี่ยง EDR โดยรันโค้ดอันตรายก่อนที่แอปพลิเคชัน .NET จะโหลดเสร็จ กลุ่มนี้พัฒนา RAT ใหม่ 6 ตัวระหว่างกุมภาพันธ์ถึงเมษายน 2569 มุ่งเป้าองค์กรด้านอวกาศ การป้องกันประเทศ และโทรคมนาคมในสหรัฐฯ อิสราเอล และสหรัฐอาหรับเอมิเรตส์ โดยใช้ fake job listing และคำเชิญประชุมปลอมเป็นเหยื่อล่อ

Nimbus Manticore โจมตี 3 ระลอกไม่หยุด — MiniFast, MiniJunk V2, SEO Poisoning และ ATG Gas Station ในสหรัฐฯ

Iranian APT Nimbus Manticore deploys MiniFast MiniJunk V2 SEO poisoning and attacks US gas station ATG systems
Check Point Research และ Palo Alto Networks Unit 42 รายงานว่า Nimbus Manticore (UNC1549/IRGC) เร่งปฏิบัติการโจมตี 3 ระลอกต่อเนื่องตั้งแต่กุมภาพันธ์–เมษายน 2569 ใช้ MiniJunk ผ่าน AppDomain Hijacking, MiniFast ผ่าน Zoom ปลอม และ SEO Poisoning ผ่านไซต์ getsqldeveloper[.]com รวมถึง MiniJunk V2 โจมตีบริษัท Oil & Gas ในสหรัฐฯ และพบร่องรอยโจมตีระบบ ATG reader ในปั๊มน้ำมันหลายรัฐ โค้ด MiniFast มีรูปแบบบ่งชี้ว่าพัฒนาด้วย AI เพื่อเร่งปฏิบัติการในช่วงสงคราม