Salta al contenuto
1 septiembre 2026

El grupo de hackers iraní Nimbus Manticore desarrolla malware para sistemas Linux y macOS

Nimbus Manticore, un grupo de hackers iraní, ha desarrollado nuevos malware para sistemas Linux y macOS, utilizando Node.js y JavaScript.

El grupo de hackers iraní Nimbus Manticore desarrolla malware para sistemas Linux y macOS

El grupo de hackers iraní Nimbus Manticore vinculado al Cuerpo de la Guardia Revolucionaria Islámica (IRGC) ha ampliado su arsenal con dos nuevas familias de malware que permiten infectar sistemas Linux y Apple macOS. Estas herramientas, desarrolladas con Node.js y JavaScript representan una evolución significativa en las capacidades del grupo.

Según la empresa de ciberseguridad Kaspersky los nuevos malware, denominados NodeRabbit y PollCat han sido detectados en sistemas de AfganistánEgipto y Etiopía. Estos troyanos de acceso remoto (RAT) se distribuyen a través de mensajes de phishing en plataformas de búsqueda de empleo, como LinkedIn utilizando archivos de desafíos de codificación infectados.

Nuevas herramientas y técnicas de ataque

Históricamente, Nimbus Manticore ha utilizado malware escrito en CC++ y Go pero la aparición de NodeRabbit y PollCat marca su incursión en herramientas multiplataforma. Estas nuevas herramientas permiten al grupo ampliar su alcance y adaptarse a diferentes entornos operativos.

Además de estos nuevos malware, el grupo ha desarrollado otras herramientas en los últimos meses, como el backdoor NightLedger para Windows los tuneladores WebSocket BridgeHead y ArcBridge y una herramienta de túnel SSH inverso. Estas herramientas demuestran la capacidad del grupo para mantener el acceso persistente a los sistemas comprometidos.

Mecanismos de infección y persistencia

El proceso de infección comienza con un archivo ZIP que contiene un proyecto de gestión de tareas llamado Taskflow. Los candidatos son instruidos para encontrar y corregir errores en el código frontend sin modificar el componente del servidor (server.js), que contiene el código malicioso. Al importar un paquete npm troyanizado, se lanza un implant que se comunica con servidores de command-and-control (C2) alojados en Azure.

Para mantener la persistencia, el malware utiliza diferentes mecanismos según el sistema operativo: una clave de registro Run en Windows una entrada cron en Linux y un launch agent en macOS. Estas técnicas permiten al malware sobrevivir a los reinicios del sistema y mantener el acceso a largo plazo.

Capacidades y evolución del grupo

Las nuevas herramientas de Nimbus Manticore, como NodeRabbit y PollCat ofrecen una amplia gama de capacidades, incluyendo la recolección de información del host, la ejecución de comandos arbitrarios, y la manipulación de archivos. Estas herramientas también pueden evitar entornos de análisis y utilizar proxies corporativos para ocultar su actividad.

Además, el grupo ha sido observado utilizando lures basados en desafíos de programación para distribuir PollCat. Estos desafíos, que utilizan terminología de capture the flag (CTF) son generados con la ayuda de asistentes de codificación basados en IA lo que sugiere una adaptación a las nuevas tecnologías.

La evolución de Nimbus Manticore, con su expansión a sistemas Linux y macOS y el desarrollo de nuevas herramientas, subraya la necesidad de estar alerta ante las tácticas cambiantes de los grupos de ciberespionaje. La comunidad de ciberseguridad debe continuar monitoreando las actividades de este grupo para protegerse contra sus ataques.

Autore

Carmen Ruiz

Carmen Ruiz traduce el último informe del IPCC en preguntas que importan a la Gen-Z: qué cambia en mi factura, mi trabajo, mi ciudad. Reportaje serio sin alarmismo.