đ Contexte
PubliĂ© le 22 mai 2026 par Check Point Research, cet article documente les opĂ©rations du groupe de menace Nimbus Manticore (Ă©galement suivi sous le nom UNC1549), affiliĂ© aux Gardiens de la RĂ©volution iraniens (IRGC), durant la pĂ©riode de tensions militaires liĂ©es Ă l’OpĂ©ration Epic Fury (campagne militaire amĂ©ricaine contre l’Iran lancĂ©e le 28 fĂ©vrier 2026).
đŻ Acteur et ciblage
Nimbus Manticore est un acteur sophistiquĂ© ciblant principalement les secteurs dĂ©fense, aviation et tĂ©lĂ©communications. Lors de cette campagne, les cibles incluent des organisations dans les secteurs aviation et dĂ©veloppement logiciel en Ătats-Unis, Europe, Moyen-Orient (Arabie Saoudite, IsraĂ«l, Ămirats Arabes Unis) et Australie.
đ Trois vagues d’activitĂ©
Campagne 1 â FĂ©vrier 2026 (Rising Tension)
- Leurres de phishing imitant des offres d’emploi Accenture
- Introduction de l’AppDomain Hijacking via un fichier
.configXML trojanisé - Chaßne :
Setup.exe(signĂ© Microsoft) âSetup.exe.configâuevmonitor.dll(dropper) â nouvelle version MiniJunk - Fichiers hĂ©bergĂ©s sur la plateforme OnlyOffice
- Cibles : Arabie Saoudite, Australie
Campagne 2 â Durant l’OpĂ©ration Epic Fury
- Leurres imitant une compagnie aérienne américaine + installateur Zoom trojanisé (
Zoominstall64.zip) - ChaĂźne d’infection multi-Ă©tages avec AppDomain Hijacking Ă chaque Ă©tape
- Hijacking de tùche planifiée Zoom (
ZoomUpdateTaskUser-<SID>) pour la persistance - Introduction du nouveau backdoor MiniFast (
UpdateChecker.dll) - Fichiers signés numériquement via SSL.com (certificats : Gray Matter Software S.R.L. et Kirubel Kerie Negeya)
- DĂ©veloppement assistĂ© par IA (LLM) : gestion d’erreurs excessive, nommage verbeux, code modulaire
Campagne 3 â Avril 2026 (Post-Cessez-le-feu)
- SEO poisoning : faux site
getsqldeveloper[.]comimitant la page de téléchargement de SQL Developer - Enregistrement de dizaines de domaines pour booster le référencement (link-based reputation)
- Keyword stuffing sur les pages malveillantes
- Payload final : backdoor MiniFast
đŹ Analyse technique â MiniFast
MiniFast est un backdoor Windows PE 64 bits (DLL) avec un export unique CheckForUpdates :
- Communication C2 via HTTP/JSON avec User-Agent Chrome hardcodé :
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/146.0.0.0 Safari/537.36 - Endpoints C2 :
/rg(POST),/agent/init(POST),/agent/poll?token=(GET),/agent/result(POST),/upload/(PUT),/files/(GET) - Tùches encodées en Base64 avec structure opcode binaire
- Capacités : listing/déplacement/suppression de fichiers, exécution de commandes shell, énumération processus/disques, kill process, chargement DLL dynamique, élévation UAC, persistance via tùche planifiée (
WindowsSecurityUpdate), exfiltration de fichiers - Validation anti-sandbox : vérifie que le processus hÎte est
update.exeavec parentsvchost.exe - Persistance via tùche planifiée nommée WindowsSecurityUpdate
- DĂ©chiffrement de chaĂźnes Ă l’exĂ©cution : ROT13 + inversion de chaĂźne
đ Type d’article
Il s’agit d’une publication de recherche technique produite par Check Point Research, visant Ă documenter les TTPs, l’outillage et les IOCs d’une campagne active d’un acteur Ă©tatique iranien dans un contexte de conflit armĂ©.
đ§ TTPs et IOCs dĂ©tectĂ©s
Acteurs de menace
TTP
- T1566.002 â Phishing: Spearphishing Link (Initial Access)
- T1566.001 â Phishing: Spearphishing Attachment (Initial Access)
- T1608.006 â Stage Capabilities: SEO Poisoning (Resource Development)
- T1574.002 â Hijack Execution Flow: DLL Side-Loading (Persistence)
- T1574 â Hijack Execution Flow: AppDomain Hijacking (Persistence)
- T1053.005 â Scheduled Task/Job: Scheduled Task (Persistence)
- T1036.005 â Masquerading: Match Legitimate Name or Location (Defense Evasion)
- T1027 â Obfuscated Files or Information (Defense Evasion)
- T1140 â Deobfuscate/Decode Files or Information (Defense Evasion)
- T1497.001 â Virtualization/Sandbox Evasion: System Checks (Defense Evasion)
- T1071.001 â Application Layer Protocol: Web Protocols (Command and Control)
- T1132.001 â Data Encoding: Standard Encoding (Command and Control)
- T1041 â Exfiltration Over C2 Channel (Exfiltration)
- T1082 â System Information Discovery (Discovery)
- T1057 â Process Discovery (Discovery)
- T1083 â File and Directory Discovery (Discovery)
- T1548.002 â Abuse Elevation Control Mechanism: Bypass User Account Control (Privilege Escalation)
- T1553.002 â Subvert Trust Controls: Code Signing (Defense Evasion)
- T1059.003 â Command and Scripting Interpreter: Windows Command Shell (Execution)
IOC
- Domaines :
business-startup.orgâ VT · URLhaus · ThreatFox - Domaines :
business-startup.azurewebsites.netâ VT · URLhaus · ThreatFox - Domaines :
businessstartup.azurewebsites.netâ VT · URLhaus · ThreatFox - Domaines :
buisness-centeral.azurewebsites.netâ VT · URLhaus · ThreatFox - Domaines :
buisness-centeral-transportation.azurewebsites.netâ VT · URLhaus · ThreatFox - Domaines :
buisness-centeral-transportation.comâ VT · URLhaus · ThreatFox - Domaines :
licencemanagers.azurewebsites.netâ VT · URLhaus · ThreatFox - Domaines :
licencesupporting.azurewebsites.netâ VT · URLhaus · ThreatFox - Domaines :
peerdistsvcmanagers.azurewebsites.netâ VT · URLhaus · ThreatFox - Domaines :
nanomatrix.azurewebsites.netâ VT · URLhaus · ThreatFox - Domaines :
PremierHealthAdvisory.comâ VT · URLhaus · ThreatFox - Domaines :
PremierHealthAdvisory.azurewebsites.netâ VT · URLhaus · ThreatFox - Domaines :
Premier-HealthAdvisory.azurewebsites.netâ VT · URLhaus · ThreatFox - Domaines :
ramiltonsfinance.comâ VT · URLhaus · ThreatFox - Domaines :
ramiltonsfinance.azurewebsites.netâ VT · URLhaus · ThreatFox - Domaines :
ramiltons-finance.azurewebsites.netâ VT · URLhaus · ThreatFox - Domaines :
globalitconsultants.azurewebsites.netâ VT · URLhaus · ThreatFox - Domaines :
globalit-consultants.azurewebsites.netâ VT · URLhaus · ThreatFox - Domaines :
global-it-consultants.azurewebsites.netâ VT · URLhaus · ThreatFox - Domaines :
global-it-checkers.azurewebsites.netâ VT · URLhaus · ThreatFox - Domaines :
global-it-checkbusiness.azurewebsites.netâ VT · URLhaus · ThreatFox - Domaines :
global-check-itbusiness.azurewebsites.netâ VT · URLhaus · ThreatFox - Domaines :
global-check-business-it.azurewebsites.netâ VT · URLhaus · ThreatFox - Domaines :
globalbusiness-checkers-it.azurewebsites.netâ VT · URLhaus · ThreatFox - Domaines :
getsqldeveloper.comâ VT · URLhaus · ThreatFox - SHA256 :
10fd541674adadfbba99b54280f7e59732746faf2b10ce68521866f737f1e46dâ VT · MalwareBazaar - SHA256 :
eee657ffdb2af8ed6412221e7d5fbf4f5742f2ac2c88f43f12db46af0697de71â VT · MalwareBazaar - SHA256 :
781605ce9d4a9869e846f6c9657d71437cb6240ab27ffbc4cd550c0e06996690â VT · MalwareBazaar - SHA256 :
2c214494fd0bad31473ca8adce78a4f50847876584571e66aadeae70827ec2dcâ VT · MalwareBazaar - SHA256 :
f08b17856616d66492a24dced27f788e235f35f42fa7cd10f315000d3a2f4c03â VT · MalwareBazaar - SHA256 :
a57ffb819fe8d98ff925c5d7b239598fe302acf5a13193d7a535040a71298fdfâ VT · MalwareBazaar - SHA256 :
63d0d3c4a7f71bdbca720903d6a99b832089cc093c64d2938e7e001e56c17ab4â VT · MalwareBazaar - SHA256 :
74882085db2088356ed7f72f01e0404a0a98cda88ef56fb15ce74c1f36b26d27â VT · MalwareBazaar - SHA256 :
bc3b44154518c5794ce639108e7b9c5fecb0c189607a26de1aaed518d890c7adâ VT · MalwareBazaar - SHA256 :
ecaf493c320d201d285ef5f61d75744216e47cf1115b4af528f9a78883cc446eâ VT · MalwareBazaar - SHA256 :
44f4f7aca7f1d9bfdaf7b3736934cbe19f851a707662f8f0b0c49b383e054250â VT · MalwareBazaar - SHA256 :
0db36a04d304ad96f9e6f97b531934594cd95a5cea9ff2c9af249201089dc864â VT · MalwareBazaar - SHA256 :
485f182f7b74ea4013b2539275a95d21e3a9bf0082c331937af9353a324b36f3â VT · MalwareBazaar - SHA256 :
64530d7e6ee30e4a66d9eeed6b8595c33fd72f5f73409133ca40539e5695df4câ VT · MalwareBazaar - SHA256 :
332ba2f0297dfb1599adecc3e9067893e7cf243aa23aedce4906ca4c4a805740â VT · MalwareBazaar - SHA256 :
9e4a658e6d831c9e9bdfe11884a75b7c64812ed0a80e8495ddf6b316505acac1â VT · MalwareBazaar - SHA256 :
43dc62cef52ebdd69e79f10015b3e13890f26c058325c0ff139c70f8d8eadcfaâ VT · MalwareBazaar - SHA256 :
8808c794c243674384f183e4be94187f6f1d3ecd0c8db2eb43b10d238084d1d2â VT · MalwareBazaar - SHA256 :
5c3362d202295c97dd11380f56d1fe2eba3e9647fb6afaed7be8392a7abcd1f8â VT · MalwareBazaar - SHA256 :
0291ef318576953f7f3fe287e7775ed1d7c3206119dc7b9cd6d85c02779e6e40â VT · MalwareBazaar - SHA256 :
d4a7e9f107fe40c1a5d0139c6c6e25bf6bf57f61feff090bee28f476bb3cc3c2â VT · MalwareBazaar - SHA256 :
38bd137c672bd58d08c4f0502f993a6561e2c3411773d1ae57ee0151a0a9d11dâ VT · MalwareBazaar - SHA256 :
f54cd38632ac9da3af3533ae93e92625cbcb04df521dbf1b6acfaa81218f9e8câ VT · MalwareBazaar - SHA256 :
b19e06da580cf91691eda066ac9ee4b09c6e5dc26c367af12660fe1f9306eec4â VT · MalwareBazaar - SHA256 :
9cf029daca89523d917dafed0568d11d00e45ec96b5b90b4a1f7fd4018c7da84â VT · MalwareBazaar - SHA256 :
a13ba3c5aff46e9daf2d23df4b3e3d49dc7236c207c56f0a1433051f3450d441â VT · MalwareBazaar - SHA256 :
dfa1e3137a032ee8561a1cd5e1a0f71a10bebb36aef7c336c878638a9c1239eeâ VT · MalwareBazaar - Fichiers :
Setup.exe - Fichiers :
Setup.exe.config - Fichiers :
uevmonitor.dll - Fichiers :
Interop.TaskScheduler.dll - Fichiers :
Zoominstall64.zip - Fichiers :
InitInstall.dll - Fichiers :
Zoom_cm.exe - Fichiers :
UpdateConfig.xml - Fichiers :
Updater.dll - Fichiers :
UpdateChecker.dll - Chemins :
C:\Users\<USER>\AppData\Local\Packages\ - Chemins :
C:\Users\<USER>\AppData\Local\Zoom\bin\update
Malware / Outils
- MiniFast (backdoor)
- MiniJunk (backdoor)
- uevmonitor.dll (loader)
- InitInstall.dll (loader)
- Updater.dll (loader)
đą Indice de vĂ©rification factuelle : 95/100 (haute)
- â research.checkpoint.com â source reconnue (liste interne) (20pts)
- â 26776 chars â texte complet (fulltext extrait) (15pts)
- â 64 IOCs dont des hashes (15pts)
- â 5/6 IOCs confirmĂ©s (MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
- â 19 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- â acteur(s) identifiĂ©(s) : Nimbus Manticore (5pts)
- ⏠pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
eee657ffdb2af8edâŠ(sha256) â VT (12/76 dĂ©tections)781605ce9d4a9869âŠ(sha256) â VT (9/76 dĂ©tections)business-startup.org(domain) â VT (17/91 dĂ©tections)business-startup.azurewebsites.net(domain) â VT (9/91 dĂ©tections)businessstartup.azurewebsites.net(domain) â VT (8/91 dĂ©tections)
đ Source originale : https://research.checkpoint.com/2026/fast-and-furious-nimbus-manticore-operations-during-the-iranian-conflict/