Nimbus Manticore атакует через NightLedger: ПК стали ретрансляторами
Иранская правительственная кибергруппировка Nimbus Manticore (также известная как GalaxyGato, Mirage Kitten, Smoke Sandstorm, Subtle Snail и UNC1549) развернула новую серию целевых атак на Ближнем Востоке, в Африке и Южной Азии. Злоумышленники используют ранее не описанный бэкдор для Windows под названием NightLedger и два самописных туннелера — BridgeHead и ArcBridge.
Как сообщили в «Лаборатории Касперского», среди жертв — МСБ и государственные учреждения Египта, Иордании и Танзании, авиационные компании Пакистана, телеком-операторы Эфиопии и финансовые организации Буркина-Фасо. Основная цель атакующих — скрытое присутствие в сети и ретрансляция трафика через скомпрометированные узлы.
NightLedger: бэкдор с функциями разведки
Точный вектор проникновения пока не установлен. Известно, что группа использует фишинговые приманки, замаскированные под вакансии от известных брендов и рекрутинговых платформ, а также поддельные страницы видеоконференций. Жертв перенаправляют на вредоносные архивы, размещённые на сторонних файлообменниках.
После получения доступа злоумышленники доставляют полезную нагрузку, в том числе NightLedger. Бэкдор внедряется в виде DLL через технику DLL side-loading. Вредонос связывается с управляющим сервером по HTTPS и выполняет команды оператора. По функциональности он напоминает ранее использовавшийся бэкдор TWOSTROKE.
Инструментарий включает NightLedger — новый бэкдор для Windows, выполняющий разведку, запуск команд, операции с файлами, обнаружение процессов и захват скриншотов, а также два кастомных туннелера на базе WebSocket, ArcBridge и BridgeHead, для скрытого сетевого доступа и туннелирования под контролем оператора.
- Сбор идентификационной информации о пользователе и хосте
- Запуск процесса или программы
- Листинг директорий
- Загрузка файла на заражённую систему
- Сбор сведений о хосте и сети
- Копирование или удаление файлов
- Обновление интервала «маяка»
- Создание скриншота
- Загрузка DLL
- Завершение процесса или потока
- Выгрузка файла на C2-сервер через HTTP POST
- Перечисление логических дисков
- Список процессов
- Сбор содержимого C:\Windows\debug\NetSetup.log (диагностический журнал присоединения к домену) вместе с выводом списка процессов
BridgeHead и ArcBridge: прокси и ретрансляторы
Два других вредоносных инструмента, задействованных в атаках, — BridgeHead (файл unbcl.dll) и ArcBridge. BridgeHead представляет собой прокси SOCKS5 и был замечен в средах Египта и Пакистана. Эксперты отмечают его частичное функциональное сходство с ранее известными MiniFast (MiniUpdate и Retrograde). ArcBridge — ещё один WebSocket-туннелёр, применявшийся в апреле 2026 года против целей на Ближнем Востоке.
Управляющий сервер инициирует туннельные соединения, отправляя бинарные команды через WebSocket. Имплант просто перенаправляет трафик между указанными сервером целями и WebSocket-каналом. Это превращает машину жертвы в ретрансляционный узел.
Результат: оператор запускает инструменты на своей стороне, а весь TCP-трафик проходит через заражённую машину, будто он исходит из сети жертвы. Такой подход серьёзно затрудняет обнаружение и атрибуцию.
HOLLOWGRAPH и злоупотребление Microsoft Graph API
На прошлой неделе специалисты Group-IB выявили ещё один образец вредоносного ПО, получивший название HOLLOWGRAPH. Он связан с фреймворком Cavern (Cav3rn), который использует иранская группа Cavern Manticore. HOLLOWGRAPH злоупотребляет Microsoft Graph API, превращая календарь скомпрометированного аккаунта Microsoft 365 в скрытый двусторонний канал управления.
Операторы размещают задачи в виде событий календаря. Имплант эксфильтрует украденные файлы, создавая собственные события с прикреплёнными зашифрованными данными. Чтобы не привлекать внимание владельца почтового ящика, все события датируются далёким будущим — например, 13 мая 2050 года.
Использование BridgeHead и ArcBridge демонстрирует устойчивый интерес Nimbus Manticore к туннельным утилитам. Ранее группа применяла кастомные туннелеры LIGHTRAIL и POLLBLEND.
Читайте также: Лучшие бесплатные антивирусы для защиты от шпионского ПО
Источник: The Hacker News
