นิมบัส แมนติคอร์ ขยายอาวุธไซเบอร์ พบแบ็กดอร์แบบ TWOSTROKE และ SSH Tunneler ใหม่

กลุ่ม APT ระดับรัฐบาลอิหร่านขยายชุดเครื่องมือโจมตี

นักวิจัยด้านไซเบอร์เซคิวริตี้ได้ค้นพบโครงสร้างพื้นฐานเพิ่มเติมและมัลแวร์ที่ยังไม่เคยมีบันทึกเอกสาร ซึ่งเชื่อมโยงกับ Nimbus Manticore กลุ่มแฮกเกอร์ระดับรัฐบาลอิหร่านที่มีความเกี่ยวข้องกับ Islamic Revolutionary Guard Corps (IRGC) หรือกองทัพนักศาสนาอิสลามปฏิวัติ

รายงานล่าสุดจาก Group-IB

ตามการวิเคราะห์ใหม่ล่าสุดที่เผยแพร่วันนี้จาก Group-IB บริษัทชั้นนำด้านข้อมูลภัยคุกคามไซเบอร์ กลุ่ม Nimbus Manticore ถูกจัดอันดับเป็นหนึ่งในกลุ่ม APT (Advanced Persistent Threat) ของอิหร่านที่มีกิจกรรมโจมตีอย่างต่อเนื่องและหนักแน่นที่สุดในปี 2026

เครื่องมือร้ายใหม่ที่ถูกค้นพบ

  • Backdoor แบบ TWOSTROKE-like: แบ็กดอร์ใหม่ที่มีลักษณะการทำงานคล้ายกับมัลแวร์ TWOSTROKE ช่วยให้ผู้โจมตีควบคุมระบบเป้าหมายจากระยะไกลได้อย่างเต็มที่
  • SSH Tunneler: เครื่องมือสร้างอุโมงค์ SSH เพื่อหลบเลี่ยงการตรวจจับและสร้างช่องทางการสื่อสารที่เข้ารหัสระหว่างเซิร์ฟเวอร์ควบคุม (C2) และระบบที่ถูกแฮก

ลักษณะการโจมตีและเป้าหมาย

Nimbus Manticore (รู้จักอีกชื่อว่า OilRig, APT34, Helix Kitten) มักมุ่งเป้าที่องค์กรในภาคพลังงาน การเงิน โทรคมนาคม และหน่วยงานรัฐบาลในตะวันออกกลางและตะวันตก การเพิ่มเครื่องมือใหม่เหล่านี้แสดงให้เห็นถึงการพัฒนาความสามารถทางเทคนิคอย่างต่อเนื่องเพื่อเพิ่มประสิทธิภาพการทำ Cyber Espionage หรือการสอดแนมข้อมูลทางไซเบอร์

คำแนะนำสำหรับองค์กร

  • อัปเดต Signature การตรวจจับภัยคุกคาม (Threat Signatures) ให้ครอบคลุม IOCs ที่เกี่ยวข้องกับ TWOSTROKE-like backdoor และ SSH Tunneler
  • ตรวจสอบการเชื่อมต่อ SSH ที่ผิดปกติ และการสร้าง Tunnel ที่ไม่ได้รับอนุมัติ
  • นำ Zero Trust Architecture และการตรวจสอบสิทธิ์แบบหลายปัจจัย (MFA) ไปใช้ให้ครอบคลุมทุกจุดสิ้นสุด
  • ติดตาม Threat Intelligence จากแหล่งที่เชื่อถือได้อย่างสม่ำเสมอ

ที่มา: The Hacker News | เรียบเรียงโดย AutoNews AI บน blogdee.com