Nimbus Manticore, APT iraní, suma backdoor tipo TWOSTROKE y túnel SSH
Qué pasó
Investigadores de Group-IB publicaron un nuevo análisis sobre Nimbus Manticore, un grupo de amenazas persistentes avanzadas (APT) patrocinado por el estado iraní y vinculado al Cuerpo de la Guardia Revolucionaria Islámica (IRGC). Según la firma, este actor de ciberespionaje se ha convertido en uno de los grupos iraníes más activos durante 2026.
El reporte detalla el descubrimiento de infraestructura adicional y malware previamente no documentado asociado a este grupo, incluyendo un backdoor con características similares a la familia TWOSTROKE y una herramienta de tunelización SSH, ampliando así el arsenal ofensivo previamente conocido del actor.
La fuente no proporciona indicadores de compromiso específicos (hashes, dominios o IPs) en el contenido disponible, aunque se espera que Group-IB publique detalles técnicos adicionales en su análisis completo.
Qué significa para empresas en LatAm
Aunque Nimbus Manticore ha enfocado históricamente sus operaciones en objetivos de Medio Oriente, los grupos APT estatales iraníes han mostrado capacidad de expandir su alcance geográfico y sectorial, especialmente hacia organizaciones gubernamentales, de telecomunicaciones y tecnología con vínculos regionales o diplomáticos con sus objetivos primarios.
Las organizaciones en Latinoamérica con presencia diplomática, relaciones comerciales con Medio Oriente o infraestructura crítica deben considerar este tipo de actores dentro de su modelo de amenazas, dado que las herramientas de tunelización SSH y backdoors modulares facilitan movimientos laterales difíciles de detectar con controles perimetrales tradicionales.
Qué hacer ahora
- Monitorear conexiones SSH salientes inusuales o hacia destinos no habituales que puedan indicar tunelización maliciosa.
- Reforzar la segmentación de red y limitar el uso de SSH solo a sistemas y usuarios estrictamente necesarios.
- Revisar logs de autenticación y accesos remotos en busca de patrones anómalos asociados a backdoors persistentes.
- Mantenerse atento a publicaciones técnicas de Group-IB para incorporar IOCs específicos una vez disponibles.
- Aplicar el principio de menor privilegio y autenticación multifactor en todos los accesos administrativos y remotos.
Fuente original: The Hacker News (en inglés). Consulta la fuente para el detalle técnico completo.
Análisis y redacción: Erick Marin · VIGÍA Ciber