Mastodon Mastodon Mastodon Mastodon

NightLedger, BridgeHead і ArcBridge: новий арсенал Nimbus Manticore

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

За даними дослідників, іранське угруповання Nimbus Manticore (також відоме як Mirage Kitten, Smoke Sandstorm, UNC1549) здійснює серію кібератак проти організацій на Близькому Сході, в Африці та Південній Азії, використовуючи раніше не задокументований бекдор NightLedger і два спеціалізовані інструменти тунелювання — BridgeHead і ArcBridge. Серед цілей, як повідомляється, — державні структури та малий бізнес в Йорданії й Танзанії, авіаційні організації в Пакистані, телекомунікаційні компанії в Ефіопії та фінансові установи в Буркіна-Фасо. Організаціям у зазначених секторах і регіонах слід невідкладно перевірити свої мережі на ознаки компрометації, пов’язані з описаним інструментарієм.

Профіль угруповання та тактика проникнення

Nimbus Manticore — угруповання, яке пов’язують з іранськими державними інтересами. У різних звітах дослідницьких команд воно фігурує під псевдонімами GalaxyGato, Subtle Snail та іншими. Згідно зі , точний метод початкового проникнення в межах поточної кампанії поки що не встановлено. Однак раніше угруповання застосовувало цільові фішингові приманки, замасковані під пропозиції роботи від відомих брендів і рекрутингових платформ, а також фальшиві сторінки сервісів відеоконференцзв’язку, які перенаправляли жертв до шкідливих архівів на сторонніх файлових сервісах.

Технічний аналіз нового інструментарію

Бекдор NightLedger

Ключовий елемент кампанії — бекдор NightLedger, який доставляється у вигляді DLL-бібліотеки з використанням техніки DLL side-loading. Після запуску шкідлива програма встановлює зв’язок із командним сервером за протоколом HTTPS для отримання та виконання команд. За даними дослідників, його функціональність подібна до раніше використаного угрупованням бекдору TWOSTROKE, що свідчить про еволюційний розвиток інструментарію, а не про створення його з нуля.

Набір підтримуваних команд NightLedger охоплює повний спектр завдань кібершпигунства:

  • Збирання інформації про облікові записи користувачів та ідентифікацію хоста
  • Запуск довільних процесів і програм
  • Огляд файлової системи: переліки каталогів, логічних дисків, копіювання та видалення файлів
  • Завантаження файлів на заражену систему та відвантаження їх на C2-сервер через HTTP POST
  • Збирання мережевої інформації про хост
  • Створення знімків екрана
  • Завантаження додаткових DLL-модулів
  • Завершення процесів і потоків
  • Керування інтервалом звернень до C2-сервера (beacon interval)
  • Збирання діагностичного файла C:\Windows\debug\NetSetup.log — журналу, що використовується для усунення проблем під час підключення до домену, разом зі списком запущених процесів

Останній пункт заслуговує на окрему увагу: збирання файла NetSetup.log свідчить про цілеспрямований інтерес до доменної інфраструктури жертви — ймовірно, для планування подальшого горизонтального переміщення в мережі.

Тунелери BridgeHead і ArcBridge

Окрім бекдора, у кампанії задіяні два інструменти тунелювання на основі протоколу WebSocket. BridgeHead (файл «unbcl.dll») функціонує як проксі-сервер SOCKS5 і, як повідомляється, був виявлений у мережах організацій в Єгипті та Пакистані. За оцінкою дослідників, він частково функціонально подібний до раніше відомого інструмента MiniFast (також MinUpdate, Retrograde).

Архітектура BridgeHead показова тим, що C2-сервер ініціює всі тунельні з’єднання, надсилаючи бінарні команди через WebSocket, а імплант лише ретранслює трафік між цілями, вказаними сервером, і WebSocket-каналом. Фактично скомпрометована машина перетворюється на вузол ретрансляції: оператор запускає інструменти на стороні сервера, а весь результатний TCP-трафік проходить через машину жертви, маскуючись під легітимний мережевий трафік організації.

ArcBridge — другий інструмент тунелювання через WebSocket, зафіксований, за даними Kaspersky, у квітні 2026 року в атаках на цілі на Близькому Сході.

Контекст та еволюція інструментарію

Застосування BridgeHead і ArcBridge уписується в сталу тенденцію угруповання до використання спеціалізованих утиліт тунелювання. Раніше Nimbus Manticore, імовірно, застосовувало аналогічні інструменти LIGHTRAIL і POLLBLEND. Перехід до протоколу WebSocket як транспортного каналу для тунелювання — логічний крок: WebSocket-трафік легко маскується під легітимні веб-з’єднання й часто безперешкодно проходить крізь корпоративні міжмережеві екрани та проксі-сервери.

Зв’язок NightLedger із раніше задокументованим бекдором TWOSTROKE, а BridgeHead — з MiniFast вказує на те, що угруповання не створює інструменти з нуля, а послідовно модернізує наявну кодову базу, ускладнюючи виявлення за збереження перевіреної функціональності.

Оцінка впливу

Географічне та секторальне охоплення кампанії — від державних структур до авіації, телекомунікацій і фінансового сектора в шести країнах — свідчить про масштабні розвідувальні завдання. Найбільшому ризику піддаються організації в зазначених регіонах, особливо ті, що працюють з критичною інфраструктурою та обробляють конфіденційні дані. Використання DLL side-loading і HTTPS-комунікацій ускладнює виявлення стандартними засобами захисту.

Рекомендації щодо захисту

  • Моніторинг DLL side-loading: відстежуйте завантаження нетипових DLL-бібліотек легітимними виконуваними файлами, особливо з нестандартних каталогів
  • Аналіз WebSocket-трафіку: налаштуйте засоби мережевого моніторингу на виявлення аномальних WebSocket-з’єднань, особливо тривалих сеансів із передаванням бінарних даних
  • Контроль доступу до NetSetup.log: налаштуйте аудит звернень до файла C:\Windows\debug\NetSetup.log — його читання нехарактерне для звичайних користувацьких процесів
  • Перевірка SOCKS5-активності: виявляйте неавторизовані SOCKS5-проксі в мережі, особливо на робочих станціях і серверах, де така функціональність не передбачена
  • Обізнаність щодо фішингу: з огляду на використання угрупованням приманок на тему працевлаштування, посильте навчання співробітників розпізнаванню цільового фішингу, особливо пов’язаного з пропозиціями роботи та запрошеннями на відеоконференції
  • Сегментація мережі: обмежте можливості горизонтального переміщення, щоб мінімізувати шкоду в разі компрометації окремого вузла

Організаціям у секторах і регіонах, згаданих у звіті, слід провести ретроспективний аналіз мережевої активності з акцентом на аномальні WebSocket-з’єднання, нетипове завантаження DLL і несанкціонований доступ до діагностичних файлів Windows. З огляду на те, що початковий вектор проникнення залишається невстановленим, пріоритетним заходом є посилення контролю на всіх потенційних точках входу — від електронної пошти до зовнішніх веб-сервісів.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.