Бэкдор NightLedger и туннелеры BridgeHead на материнской плате — концепт covert relay

Nimbus Manticore атакует через NightLedger: ПК стали ретрансляторами

Иранская правительственная кибергруппировка Nimbus Manticore (также известная как GalaxyGato, Mirage Kitten, Smoke Sandstorm, Subtle Snail и UNC1549) развернула новую серию целевых атак на Ближнем Востоке, в Африке и Южной Азии. Злоумышленники используют ранее не описанный бэкдор для Windows под названием NightLedger и два самописных туннелера — BridgeHead и ArcBridge.

Как сообщили в «Лаборатории Касперского», среди жертв — МСБ и государственные учреждения Египта, Иордании и Танзании, авиационные компании Пакистана, телеком-операторы Эфиопии и финансовые организации Буркина-Фасо. Основная цель атакующих — скрытое присутствие в сети и ретрансляция трафика через скомпрометированные узлы.

NightLedger: бэкдор с функциями разведки

Точный вектор проникновения пока не установлен. Известно, что группа использует фишинговые приманки, замаскированные под вакансии от известных брендов и рекрутинговых платформ, а также поддельные страницы видеоконференций. Жертв перенаправляют на вредоносные архивы, размещённые на сторонних файлообменниках.

После получения доступа злоумышленники доставляют полезную нагрузку, в том числе NightLedger. Бэкдор внедряется в виде DLL через технику DLL side-loading. Вредонос связывается с управляющим сервером по HTTPS и выполняет команды оператора. По функциональности он напоминает ранее использовавшийся бэкдор TWOSTROKE.

Инструментарий включает NightLedger — новый бэкдор для Windows, выполняющий разведку, запуск команд, операции с файлами, обнаружение процессов и захват скриншотов, а также два кастомных туннелера на базе WebSocket, ArcBridge и BridgeHead, для скрытого сетевого доступа и туннелирования под контролем оператора.

  • Сбор идентификационной информации о пользователе и хосте
  • Запуск процесса или программы
  • Листинг директорий
  • Загрузка файла на заражённую систему
  • Сбор сведений о хосте и сети
  • Копирование или удаление файлов
  • Обновление интервала «маяка»
  • Создание скриншота
  • Загрузка DLL
  • Завершение процесса или потока
  • Выгрузка файла на C2-сервер через HTTP POST
  • Перечисление логических дисков
  • Список процессов
  • Сбор содержимого C:\Windows\debug\NetSetup.log (диагностический журнал присоединения к домену) вместе с выводом списка процессов

BridgeHead и ArcBridge: прокси и ретрансляторы

Два других вредоносных инструмента, задействованных в атаках, — BridgeHead (файл unbcl.dll) и ArcBridge. BridgeHead представляет собой прокси SOCKS5 и был замечен в средах Египта и Пакистана. Эксперты отмечают его частичное функциональное сходство с ранее известными MiniFast (MiniUpdate и Retrograde). ArcBridge — ещё один WebSocket-туннелёр, применявшийся в апреле 2026 года против целей на Ближнем Востоке.

Управляющий сервер инициирует туннельные соединения, отправляя бинарные команды через WebSocket. Имплант просто перенаправляет трафик между указанными сервером целями и WebSocket-каналом. Это превращает машину жертвы в ретрансляционный узел.

Результат: оператор запускает инструменты на своей стороне, а весь TCP-трафик проходит через заражённую машину, будто он исходит из сети жертвы. Такой подход серьёзно затрудняет обнаружение и атрибуцию.

HOLLOWGRAPH и злоупотребление Microsoft Graph API

На прошлой неделе специалисты Group-IB выявили ещё один образец вредоносного ПО, получивший название HOLLOWGRAPH. Он связан с фреймворком Cavern (Cav3rn), который использует иранская группа Cavern Manticore. HOLLOWGRAPH злоупотребляет Microsoft Graph API, превращая календарь скомпрометированного аккаунта Microsoft 365 в скрытый двусторонний канал управления.

Операторы размещают задачи в виде событий календаря. Имплант эксфильтрует украденные файлы, создавая собственные события с прикреплёнными зашифрованными данными. Чтобы не привлекать внимание владельца почтового ящика, все события датируются далёким будущим — например, 13 мая 2050 года.

Использование BridgeHead и ArcBridge демонстрирует устойчивый интерес Nimbus Manticore к туннельным утилитам. Ранее группа применяла кастомные туннелеры LIGHTRAIL и POLLBLEND.

Читайте также: Лучшие бесплатные антивирусы для защиты от шпионского ПО

Источник: The Hacker News

Похожие записи