Nimbus Manticore використовує фальшиві інсталятори для MiniFast

Check Point повідомляє, що Nimbus Manticore використав SEO poisoning, фальшиві software lures і installer abuse для доставки нового бекдора MiniFast.

Постер Nimbus Manticore бекдор MiniFast через фальшивий інсталятор

Check Point Research повідомляє, що Nimbus Manticore повернувся з фальшивими software lures і раніше не описаним бекдором MiniFast. Групу також відстежують як UNC1549, а її активність повʼязують з IRGC та цілями у defense, aviation і software sectors під час нещодавньої конфліктної активності навколо Ірану.

Для захисників важлива зміна delivery. За даними Check Point, кампанія використала SEO poisoning як додатковий маршрут зараження, а потім зловживала execution flow інсталятора Zoom, щоб malware staging виглядав ближче до нормального встановлення програми. Саме на цьому часто й тримається пастка: якщо файл схожий на onboarding software, DLL поруч із ним перевіряють менш уважно.

Скриншот Check Point з архівом-приманкою у кампанії Nimbus Manticore
Скриншот Check Point з архівом-приманкою, який містив setup files і DLL у кампанії Nimbus Manticore. Джерело: Check Point Research.

Чому MiniFast варто відстежувати

MiniFast важливий тим, що показує зміну tooling прямо під час активної операції. Check Point зазначає, що бекдор має ознаки AI-assisted development practices, які можуть допомагати операторам швидше адаптувати інструменти без повного розриву між збірками. Для incident response це означає, що один hash або filename не є достатньою межею перевірки.

Читачам Gridinsoft варто розглядати фальшиві software archives не просто як черговий phishing. Перевіряйте весь набір файлів, особливо companion DLLs і config files, які запускаються довірено виглядаючим setup binary. Схожу логіку ми розбирали в матеріалі про шкідливі клієнти для WhatsApp: назва програми часто є приманкою, а не доказом безпечності.

Джерела

  1. Check Point Research, “Fast and Furious – Nimbus Manticore Operations During the Iranian Conflict,” опубліковано 22 травня 2026 року. Дослідження

Схожий новий приклад: фейкові завантаження на GitHub і SourceForge тепер використовують для поширення DinDoor та Deno-based RAT. Читайте новину про Deno RAT у фейкових завантаженнях.

Свіжіший масовий приклад тієї ж SEO-poisoning пастки — фейкові сторінки OBS, DNS Jumper, DS4Windows і Bandicam, які ведуть до ScreenConnect і AsyncRAT через підроблені завантаження.

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.