С февраля по апрель 2026 года иранские хакеры из группы Nimbus Manticore провели как минимум три волны атак на компании в США, Европе, на Ближнем Востоке, а также в Австралии и Саудовской Аравии. Для русскоязычной IT-аудитории тут важны сразу две детали: злоумышленники начали прятать бэкдор не только в карьерные приманки, но и в привычные инструменты вроде Zoom и Oracle SQL Developer, а новый вредонос MiniFast, похоже, писали с помощью ИИ.
О кампании сообщает The Hacker News со ссылкой на исследование Check Point. Речь идет о Nimbus Manticore, также известной как Screening Serpens и UNC1549. Группу связывают с Корпусом стражей исламской революции Ирана, а ее профиль давно не меняется: оборонка, авиация, телеком и все, что может дать доступ к чувствительным данным. Раньше операторов этого кластера в основном знали по фишингу с фальшивыми вакансиями, из-за чего кампании даже получили неофициальное название Iranian Dream Job по аналогии с северокорейской Operation Dream Job. Но весной 2026-го набор приемов у них заметно расширился.
Первая волна, зафиксированная в феврале, еще до начала военного обострения в конце месяца, была нацелена на сотрудников из авиационной и софтверной отрасли в Саудовской Аравии и Австралии. Жертвам предлагали якобы привлекательные карьерные возможности и подсовывали ZIP-архив, размещенный на OnlyOffice. Внутри лежал безобидно выглядящий исполняемый файл, запуск которого активировал технику AppDomain hijacking и подгружал вредоносную DLL MiniJunk. Уже в марте группа повторила схему, но обновила арсенал: в цепочке появился троянизированный установщик Zoom, а вместо старого семейства вредоносов начал применяться новый бэкдор MiniFast. По оценке исследователей, это могла быть фишинговая рассылка с поддельными приглашениями на видеовстречи.
Сам MiniFast интересен не только как очередной RAT, а как вполне зрелый инструмент для долгого присутствия в инфраструктуре. Он связывается с сервером управления по HTTP, отправляет базовую информацию о системе, получает команды, выгружает результаты их выполнения, эксфильтрирует файлы и может докачивать дополнительные полезные нагрузки. Набор команд у него широкий: операции с файлами и каталогами, список процессов, запуск команд через cmd.exe, завершение процессов по PID, загрузка DLL, создание ZIP-архивов, закрепление через scheduled tasks и повышение привилегий через runas. Плюс оператор может менять интервал опроса и jitter, чтобы бэкдор стучался на сервер не по слишком предсказуемому расписанию. Иными словами, это уже не «одноразовый» загрузчик, а рабочая платформа для шпионажа и последующего развития атаки.
Отдельная деталь, из-за которой эта история вышла за пределы обычной сводки о фишинге: Check Point увидела признаки AI-assisted разработки MiniFast. Исследователи указывают на чрезмерно подробную обработку ошибок, оборонительный стиль программирования, повторяющиеся и слишком описательные имена функций и методов, развернутые строки для отладки и модульную структуру кода при общей простоте самого вредоноса. Это не доказательство в духе «мы поймали автора за клавиатурой», но косвенные признаки выглядят достаточно убедительно. Для индустрии это неприятный, хотя и логичный поворот: если государственные APT-группы реально ускоряют разработку малвари с помощью ИИ, то цикл между идеей и боевым развертыванием будет сокращаться. А у защитников, наоборот, станет меньше времени на адаптацию сигнатур, правил детекта и реагирования.
Третья волна, обнаруженная в апреле, показала еще более неприятный сдвиг. Иранские хакеры впервые для этой группы сделали ставку не на адресный spear phishing, а на SEO poisoning. Они подняли поддельную страницу загрузки Oracle SQL Developer и, по данным Check Point, подкрепили ее десятками доменов, чтобы повысить видимость в поисковой выдаче через ссылочную репутацию. Жертва уже не должна была открывать письмо от «рекрутера мечты» или фальшивое приглашение на встречу. Достаточно было просто искать обычный рабочий софт в Bing или DuckDuckGo и скачать зараженный установщик. Это неприятный сигнал для разработчиков, DevOps-инженеров, аналитиков и администраторов: привычка ставить инструменты «по быстрому из поиска» превращается в реальный риск, особенно если речь идет о популярных утилитах, которые многие загружают не через корпоративный каталог, а вручную.
Параллельно Palo Alto Networks Unit 42 сообщила, что та же группа атаковала организации в США, Израиле, ОАЭ и других странах Ближнего Востока, используя MiniUpdate и обновленную версию MiniJunk V2. Среди целей фигурировала нефтегазовая компания из США. Check Point подтвердил The Hacker News, что MiniJunk V2 действительно встречался в февральской и мартовской волнах. Общая картина получается довольно цельной: с началом регионального конфликта операции не затормозились, а наоборот ускорились. Сергей Шыкевич из Check Point прямо говорит, что в период с февраля по апрель паузы не было вовсе: новые цепочки заражения, новый бэкдор, новая схема доставки через поисковую выдачу. Для тех, кто привык считать APT-операции медленными и бюрократическими, это плохая новость.
Для бизнеса выводы предельно практичны. HR и рекрутинг-команды по-прежнему остаются удобным входом в инфраструктуру, если сотрудники открывают карьерные вложения без изоляции. Разработчики и аналитики становятся отдельной категорией риска, если скачивают Zoom, SQL Developer и похожий софт вне утвержденных каналов. SOC-командам стоит смотреть не только на письма и вложения, но и на следы AppDomain hijacking, а также на неожиданные scheduled tasks, вызовы runas, аномальные HTTP beaconing-сессии и загрузку DLL из нестандартных путей. И да, политика «скачаю потом разберемся» в 2026 году выглядит уже не как бытовая лень, а как подарок для операторов APT.
На том же фоне появились и сообщения о предполагаемых атаках иранских хакеров на автоматические системы контроля топлива на американских АЗС. Физического ущерба, по данным CNN, не было, но сам вектор показателен: от шпионажа в корпоративных сетях до доступа к плохо защищенной инфраструктуре один шаг, если где-то оставили систему в интернете без пароля. Главный вопрос теперь не в том, будут ли такие группы и дальше использовать ИИ и SEO poisoning, а в том, как быстро компании перестанут считать поиск по интернету и установку «официально похожего» софта безопасной рутиной.