dimanche 30 août 2026
EN DIRECTZerobytes revendique le piratage de « Zéro Logement Vacant », avec près de 149 millions d'enregistrements///Rhysida s'attaque à Berlin avant les élections et menace de vendre 5,79 téraoctets de données///Le FBI saisit l'infrastructure d'un groupe chinois accusé d'avoir espionné la NASA, le Sénat et des hôpitaux américains///Le groupe iranien Nimbus Manticore étoffe son arsenal avec une nouvelle porte dérobée et un tunnelier SSH///AnonyMousKIT : une plateforme de phishing utilise des agents vocaux IA pour débloquer des iPhone volés///Mistral AI et le saoudien Humain : ce que dit l'accord de la souveraineté numérique///Arnaque en ligne : un restaurateur récupère 24 000 euros, et c'est l'exception///Le décret russe sur les entreprises frappées par drone dissuade de déclarer les incidents///SFR : 2,1 millions de comptes clients dans le viseur du pirate Zerobytes///Le drive Intermarché touché à son tour, 1,7 million de comptes concernés selon le pirate Zerobytes///La DGFiP visée par une fuite touchant plus de 670 000 usagers d'impots.gouv.fr///BigCloud conteste l'ampleur d'un piratage revendiqué à 2 téraoctets de données///Zerobytes revendique le piratage de « Zéro Logement Vacant », avec près de 149 millions d'enregistrements///Rhysida s'attaque à Berlin avant les élections et menace de vendre 5,79 téraoctets de données///Le FBI saisit l'infrastructure d'un groupe chinois accusé d'avoir espionné la NASA, le Sénat et des hôpitaux américains///Le groupe iranien Nimbus Manticore étoffe son arsenal avec une nouvelle porte dérobée et un tunnelier SSH///AnonyMousKIT : une plateforme de phishing utilise des agents vocaux IA pour débloquer des iPhone volés///Mistral AI et le saoudien Humain : ce que dit l'accord de la souveraineté numérique///Arnaque en ligne : un restaurateur récupère 24 000 euros, et c'est l'exception///Le décret russe sur les entreprises frappées par drone dissuade de déclarer les incidents///SFR : 2,1 millions de comptes clients dans le viseur du pirate Zerobytes///Le drive Intermarché touché à son tour, 1,7 million de comptes concernés selon le pirate Zerobytes///La DGFiP visée par une fuite touchant plus de 670 000 usagers d'impots.gouv.fr///BigCloud conteste l'ampleur d'un piratage revendiqué à 2 téraoctets de données///
S’abonner
Cybersécurité
Indépendant · Numérique
Cybercanal
SécuritéAssisté par IA

Le groupe iranien Nimbus Manticore étoffe son arsenal avec une nouvelle porte dérobée et un tunnelier SSH

Lié aux Gardiens de la révolution, ce groupe d'espionnage étend son ciblage vers l'Europe avec des outils dont certains porteraient la marque d'un développement assisté par intelligence artificielle.

Le groupe iranien Nimbus Manticore étoffe son arsenal avec une nouvelle porte dérobée et un tunnelier SSH

Nimbus Manticore n'est pas un nom nouveau dans la littérature sur les menaces persistantes avancées. Connu aussi sous les alias GalaxyGato et Mirage Kitten, ce groupe lié aux Gardiens de la révolution islamique compte parmi les acteurs iraniens les plus actifs suivis actuellement par les chercheurs en sécurité.

Sa dernière évolution documentée combine deux nouveautés techniques: une porte dérobée s'inspirant fortement de son implant existant TWOSTROKE, écrite en C++, et un utilitaire de tunneling SSH permettant de faire transiter du trafic malveillant à travers des connexions apparemment légitimes. Cette combinaison sert un objectif précis, maintenir un accès persistant tout en limitant la détection par les outils de surveillance réseau classiques, qui peinent à distinguer un tunnel SSH malveillant d'un usage administratif ordinaire.

Le groupe avait déjà, en juillet, déployé un autre outil baptisé NightLedger, capable de transformer les systèmes des victimes en relais de communication discrets pour le reste de son infrastructure. Une autre variante, MiniFast, présente selon plusieurs chercheurs des signes de développement assisté par intelligence artificielle, un constat qui devient de plus en plus fréquent dans l'analyse des nouveaux implants découverts cette année, sans qu'il soit toujours possible de le prouver avec certitude technique.

Le ciblage géographique s'élargit lui aussi. Historiquement concentré sur les secteurs de la défense, de l'aérospatial et des télécommunications au Moyen-Orient, Nimbus Manticore a récemment été repéré en Europe, avec une infrastructure identifiée touchant plusieurs pays du continent en plus de ses cibles traditionnelles en Afrique et en Asie du Sud.

Nimbus Manticore n'est pas un nom nouveau dans la littérature sur les menaces persistantes avancées.
Tom Joubert · Cybercanal

Pour une équipe de sécurité défensive, la difficulté avec ce type de groupe ne vient pas d'un manque d'information publique, les rapports techniques détaillés existent et circulent librement, mais du rythme d'évolution des outils. Une signature détectant TWOSTROKE ne détectera pas nécessairement sa variante récente, et c'est précisément ce que ce type d'itération rapide vise à obtenir.

Check Point Research, qui suit ce groupe depuis plusieurs années sous l'angle de ses opérations pendant le conflit iranien, note que la cadence de publication de nouveaux outils s'est nettement accélérée depuis le début de l'année, un signe généralement interprété comme la marque d'une équipe de développement dédiée plutôt que d'un groupe opérant avec des ressources limitées.

Les organisations des secteurs défense, aérospatial et télécommunications, en particulier en Europe où le groupe étend sa présence, ont intérêt à intégrer les indicateurs de compromission publiés ces dernières semaines plutôt que d'attendre une alerte sectorielle formelle, généralement plus lente à circuler que les rapports des chercheurs indépendants.

Publicité

Pour les équipes de sécurité qui découvrent seulement maintenant ce groupe, l'ironie est que la littérature technique le concernant existe depuis plusieurs années côté israélien et américain: elle a simplement mis du temps à devenir une priorité opérationnelle pour des organisations qui ne se percevaient pas, jusqu'ici, comme des cibles naturelles de l'espionnage iranien.

D’après The Hacker News.

Transparence IA. Cet article a été produit avec l’assistance d’une intelligence artificielle, sous supervision éditoriale humaine. L’IA peut se tromper. Comment nous utilisons l’IA (Règlement IA de l’UE, art. 50).
À lire aussi