Nimbus Manticore перестроилась после удара по Ирану
💀 Nimbus Manticore сменила тактику после удара по Ирану
После совместной американо-израильской военной операции в конце февраля 2026 года группировка Nimbus Manticore (она же UNC1549, Screening Serpens) не залегла на дно — она перестроилась. За три месяца группа прошла путь от AppDomain hijacking через фишинговые ZIP-архивы до SEO poisoning с троянизированным установщиком Oracle SQL Developer. Это не случайная смена инструментов — это адаптация под новые условия оперативной работы.
Механика февральской волны: жертва из авиационного или IT-сектора получает письмо с «вакансией», скачивает ZIP с OnlyOffice, запускает легитимный исполняемый файл — и тот через AppDomain hijacking подгружает вредоносную DLL MiniJunk. В марте схема повторилась, но вместо OnlyOffice — троянизированный установщик Zoom с поддельных приглашений на встречи. Zoom как вектор доставки работает именно потому, что пользователь сам хочет его установить и не задаёт вопросов.
Апрельская кампания — первый задокументированный случай SEO poisoning у этой группы. Nimbus Manticore зарегистрировала десятки доменов, подражающих странице загрузки SQL Developer, и продвинула их в поисковой выдаче. Пользователь, ищущий официальный дистрибутив, попадает на подделку и получает MiniFast. По анализу Check Point, в коде бэкдора прослеживаются признаки AI-assisted разработки: избыточная обработка ошибок, подробные идентификаторы функций, детальные отладочные строки при общей простоте архитектуры. Это не значит, что вредоносную программу написал ChatGPT — это значит, что разработчик активно использовал LLM как помощника, и это ускорило цикл разработки.
Целевая аудитория кампаний — авиационный и технологический секторы в США, Европе и на Ближнем Востоке. Саудовская Аравия и Австралия упомянуты как конкретные цели февральской волны.
Меня здесь больше всего беспокоит не MiniFast сам по себе, а то, что SEO poisoning как вектор доставки у Nimbus Manticore появился именно сейчас — после военного давления на Иран. Группировка под давлением не деградирует, а расширяет арсенал. В российском контексте это означает: организации, работающие с иранскими контрагентами или в смежных секторах (авиация, телеком), должны проверить DNS-логи на обращения к доменам, подражающим Oracle, Zoom и OnlyOffice — именно эти три продукта использовались как приманки в последних трёх волнах.
Hackernews
#NimbusManticore #MiniFast #SEOPoisoning #APT #IranAPT #SupplyChain