Check Point Research повідомляє, що Nimbus Manticore повернувся з фальшивими software lures і раніше не описаним бекдором MiniFast. Групу також відстежують як UNC1549, а її активність повʼязують з IRGC та цілями у defense, aviation і software sectors під час нещодавньої конфліктної активності навколо Ірану.
Для захисників важлива зміна delivery. За даними Check Point, кампанія використала SEO poisoning як додатковий маршрут зараження, а потім зловживала execution flow інсталятора Zoom, щоб malware staging виглядав ближче до нормального встановлення програми. Саме на цьому часто й тримається пастка: якщо файл схожий на onboarding software, DLL поруч із ним перевіряють менш уважно.

Чому MiniFast варто відстежувати
MiniFast важливий тим, що показує зміну tooling прямо під час активної операції. Check Point зазначає, що бекдор має ознаки AI-assisted development practices, які можуть допомагати операторам швидше адаптувати інструменти без повного розриву між збірками. Для incident response це означає, що один hash або filename не є достатньою межею перевірки.
Читачам Gridinsoft варто розглядати фальшиві software archives не просто як черговий phishing. Перевіряйте весь набір файлів, особливо companion DLLs і config files, які запускаються довірено виглядаючим setup binary. Схожу логіку ми розбирали в матеріалі про шкідливі клієнти для WhatsApp: назва програми часто є приманкою, а не доказом безпечності.
Джерела
- Check Point Research, “Fast and Furious – Nimbus Manticore Operations During the Iranian Conflict,” опубліковано 22 травня 2026 року. Дослідження
Схожий новий приклад: фейкові завантаження на GitHub і SourceForge тепер використовують для поширення DinDoor та Deno-based RAT. Читайте новину про Deno RAT у фейкових завантаженнях.
Свіжіший масовий приклад тієї ж SEO-poisoning пастки — фейкові сторінки OBS, DNS Jumper, DS4Windows і Bandicam, які ведуть до ScreenConnect і AsyncRAT через підроблені завантаження.
