Mastodon Mastodon Mastodon Mastodon

Campaña de ciberespionaje de Nimbus Manticore con NightLedger

Foto del autor

CyberSecureFox Editorial Team

Publicado:

Según los investigadores, el grupo iraní Nimbus Manticore (también conocido como Mirage Kitten, Smoke Sandstorm, UNC1549) está llevando a cabo una serie de ciberataques contra organizaciones en Oriente Medio, África y el sur de Asia, utilizando un backdoor previamente no documentado, NightLedger, y dos herramientas de tunelización especializadas — BridgeHead y ArcBridge. Entre los objetivos señalados figuran organismos gubernamentales y pequeñas empresas en Jordania y Tanzania, organizaciones del sector de la aviación en Pakistán, compañías de telecomunicaciones en Etiopía e instituciones financieras en Burkina Faso. Se recomienda a las organizaciones de los sectores y regiones indicados que comprueben de inmediato sus redes en busca de signos de compromiso relacionados con el conjunto de herramientas descrito.

Perfil del grupo y táctica de intrusión

Nimbus Manticore es un grupo vinculado a intereses estatales iraníes. En distintos informes de equipos de investigación aparece bajo los alias GalaxyGato, Subtle Snail y otros. Según el informe de Kaspersky, el método exacto de intrusión inicial en el marco de la campaña actual aún no se ha determinado. No obstante, anteriormente el grupo utilizó cebos de phishing dirigidos disfrazados de ofertas de empleo de marcas conocidas y plataformas de reclutamiento, así como páginas falsas de videoconferencia que redirigían a las víctimas a archivos maliciosos comprimidos alojados en servicios de intercambio de archivos de terceros.

Análisis técnico del nuevo conjunto de herramientas

Backdoor NightLedger

El elemento clave de la campaña es el backdoor NightLedger, que se entrega en forma de biblioteca DLL mediante la técnica de DLL side-loading. Tras su ejecución, el malware establece comunicación con el servidor de comando y control mediante el protocolo HTTPS para recibir y ejecutar órdenes. Según los investigadores, su funcionalidad es similar a la del backdoor TWOSTROKE, utilizado anteriormente por el grupo, lo que indica una evolución del conjunto de herramientas existente más que la creación de uno nuevo desde cero.

El conjunto de comandos admitidos por NightLedger abarca todo el espectro de tareas típicas de ciberespionaje:

  • Recopilación de información sobre cuentas de usuario e identificación del host
  • Ejecución de procesos y programas arbitrarios
  • Exploración del sistema de archivos: enumeración de directorios y unidades lógicas, copia y eliminación de archivos
  • Carga de archivos en el sistema comprometido y exfiltración hacia el servidor C2 mediante HTTP POST
  • Recopilación de información de red sobre el host
  • Captura de pantallas
  • Carga de módulos DLL adicionales
  • Finalización de procesos e hilos
  • Gestión del intervalo de conexión con el servidor C2 (beacon interval)
  • Recopilación del archivo de diagnóstico C:\Windows\debug\NetSetup.log — un registro utilizado para solucionar problemas de conexión a dominio, junto con la lista de procesos en ejecución

Este último punto merece una atención especial: la recopilación del archivo NetSetup.log indica un interés deliberado en la infraestructura de dominio de la víctima, probablemente para planificar un posterior movimiento lateral dentro de la red.

Tunelizadores BridgeHead y ArcBridge

Además del backdoor, en la campaña se emplean dos herramientas de tunelización basadas en el protocolo WebSocket. BridgeHead (archivo «unbcl.dll») funciona como un servidor proxy SOCKS5 y, según se informa, ha sido detectado en redes de organizaciones en Egipto y Pakistán. De acuerdo con la evaluación de los investigadores, presenta cierta similitud funcional con la herramienta ya conocida MiniFast (también MinUpdate, Retrograde).

La arquitectura de BridgeHead es llamativa: el servidor C2 inicia todas las conexiones de túnel enviando comandos binarios a través de WebSocket, y el implante simplemente retransmite el tráfico entre los objetivos especificados por el servidor y el canal WebSocket. En la práctica, la máquina comprometida se convierte en un nodo de retransmisión: el operador ejecuta las herramientas en el lado del servidor y todo el tráfico TCP resultante pasa por la máquina de la víctima, camuflándose como tráfico de red legítimo de la organización.

ArcBridge es la segunda herramienta de tunelización mediante WebSocket que, según los datos de Kaspersky, se observó en abril de 2026 en ataques contra objetivos en Oriente Medio.

Contexto y evolución del conjunto de herramientas

El uso de BridgeHead y ArcBridge encaja en la tendencia sostenida del grupo a utilizar utilidades de tunelización especializadas. Anteriormente, se atribuyó a Nimbus Manticore el empleo de herramientas similares como LIGHTRAIL y POLLBLEND. La transición al protocolo WebSocket como transporte para el tunelizado es un paso lógico: el tráfico WebSocket se disfraza fácilmente como conexiones web legítimas y, a menudo, atraviesa sin trabas los cortafuegos corporativos y los servidores proxy.

La relación de NightLedger con el backdoor TWOSTROKE, ya documentado, y de BridgeHead con MiniFast indica que el grupo no crea sus herramientas desde cero, sino que moderniza de forma sistemática la base de código existente, dificultando su detección al tiempo que conserva la funcionalidad ya probada.

Evaluación del impacto

La amplitud geográfica y sectorial de la campaña — desde organismos estatales hasta los sectores de aviación, telecomunicaciones y financiero en seis países — evidencia unos objetivos de inteligencia de gran alcance. Las organizaciones de las regiones mencionadas, especialmente aquellas que operan infraestructuras críticas y procesan datos confidenciales, están expuestas a un riesgo especialmente elevado. El uso de DLL side-loading y comunicaciones HTTPS complica la detección mediante los mecanismos de protección estándar.

Recomendaciones de protección

  • Supervisión de DLL side-loading: supervise la carga de bibliotecas DLL inusuales por parte de ejecutables legítimos, especialmente cuando procedan de directorios no estándar
  • Análisis del tráfico WebSocket: configure las herramientas de monitorización de red para detectar conexiones WebSocket anómalas, en particular sesiones prolongadas con transferencia de datos binarios
  • Control de acceso a NetSetup.log: habilite el registro de auditoría para los accesos al archivo C:\Windows\debug\NetSetup.log; su lectura no es habitual para los procesos de usuario estándar
  • Revisión de la actividad SOCKS5: identifique proxies SOCKS5 no autorizados en la red, especialmente en estaciones de trabajo y servidores donde dicha funcionalidad no esté prevista
  • Concienciación frente al phishing: dado el uso por parte del grupo de cebos relacionados con ofertas laborales, refuerce la formación de los empleados en la detección de phishing dirigido, en especial el asociado a ofertas de trabajo e invitaciones a videoconferencias
  • Segmentación de la red: limite las posibilidades de movimiento lateral para minimizar el impacto en caso de compromiso de un nodo individual

Las organizaciones de los sectores y regiones mencionados en el informe deberían llevar a cabo un análisis retrospectivo de la actividad de red, con especial atención a conexiones WebSocket anómalas, carga inusual de DLL y accesos no autorizados a archivos de diagnóstico de Windows. Dado que el vector inicial de intrusión sigue sin haberse establecido, resulta prioritario reforzar el control en todos los posibles puntos de entrada, desde el correo electrónico hasta los servicios web expuestos.


CyberSecureFox Editorial Team

El equipo editorial de CyberSecureFox cubre noticias de ciberseguridad, vulnerabilidades, campañas de malware, actividad de ransomware, AI security, cloud security y security advisories de proveedores. Los materiales se preparan a partir de official advisories, datos de CVE/NVD, alertas de CISA, publicaciones de proveedores e informes públicos de investigadores. Los artículos se revisan antes de su publicación y se actualizan cuando aparece nueva información.

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.