Mastodon Mastodon Mastodon Mastodon

Иранская группировка Nimbus Manticore развернула новый арсенал для атак на Ближний Восток, Африку и Южную Азию

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

По данным исследователей, иранская группировка Nimbus Manticore (также известная как Mirage Kitten, Smoke Sandstorm, UNC1549) проводит серию кибератак против организаций на Ближнем Востоке, в Африке и Южной Азии, используя ранее незадокументированный бэкдор NightLedger и два специализированных инструмента туннелирования — BridgeHead и ArcBridge. Среди целей, как сообщается, — государственные структуры и малый бизнес в Иордании и Танзании, авиационные организации в Пакистане, телекоммуникационные компании в Эфиопии и финансовые учреждения в Буркина-Фасо. Организациям в указанных секторах и регионах следует немедленно проверить свои сети на признаки компрометации, связанные с описанным инструментарием.

Профиль группировки и тактика проникновения

Nimbus Manticore — группировка, которую связывают с иранскими государственными интересами. В различных отчётах исследовательских команд она фигурирует под псевдонимами GalaxyGato, Subtle Snail и другими. Согласно , точный метод первоначального проникновения в рамках текущей кампании пока не установлен. Однако ранее группировка применяла целевые фишинговые приманки, замаскированные под предложения о трудоустройстве от известных брендов и рекрутинговых платформ, а также поддельные страницы видеоконференцсвязи, перенаправляющие жертв к вредоносным архивам на сторонних файлообменных сервисах.

Технический анализ нового инструментария

Бэкдор NightLedger

Ключевой элемент кампании — бэкдор NightLedger, доставляемый в виде DLL-библиотеки с использованием техники DLL side-loading. После запуска вредонос устанавливает связь с командным сервером по протоколу HTTPS для получения и выполнения команд. По данным исследователей, его функциональность аналогична ранее использовавшемуся группировкой бэкдору TWOSTROKE, что указывает на эволюционное развитие инструментария, а не создание с нуля.

Набор поддерживаемых команд NightLedger охватывает полный спектр задач кибершпионажа:

  • Сбор информации об учётных записях пользователей и идентификации хоста
  • Запуск произвольных процессов и программ
  • Обзор файловой системы: перечисление каталогов, логических дисков, копирование и удаление файлов
  • Загрузка файлов на заражённую систему и выгрузка на C2-сервер через HTTP POST
  • Сбор сетевой информации о хосте
  • Создание снимков экрана
  • Загрузка дополнительных DLL-модулей
  • Завершение процессов и потоков
  • Управление интервалом обращений к C2-серверу (beacon interval)
  • Сбор диагностического файла C:\Windows\debug\NetSetup.log — журнала, используемого для устранения проблем при подключении к домену, вместе со списком запущенных процессов

Последний пункт заслуживает отдельного внимания: сбор файла NetSetup.log свидетельствует о целенаправленном интересе к доменной инфраструктуре жертвы — вероятно, для планирования дальнейшего горизонтального перемещения по сети.

Туннелеры BridgeHead и ArcBridge

Помимо бэкдора, в кампании задействованы два инструмента туннелирования на основе протокола WebSocket. BridgeHead (файл «unbcl.dll») функционирует как прокси-сервер SOCKS5 и, как сообщается, был обнаружен в сетях организаций в Египте и Пакистане. По оценке исследователей, он имеет частичное функциональное сходство с ранее известным инструментом MiniFast (также MinUpdate, Retrograde).

Архитектура BridgeHead примечательна: C2-сервер инициирует все туннельные соединения, отправляя бинарные команды через WebSocket, а имплант лишь ретранслирует трафик между указанными сервером целями и WebSocket-каналом. Фактически заражённая машина превращается в узел ретрансляции: оператор запускает инструменты на стороне сервера, а весь результирующий TCP-трафик проходит через машину жертвы, маскируясь под легитимный сетевой трафик организации.

ArcBridge — второй инструмент туннелирования через WebSocket, зафиксированный, по данным Kaspersky, в апреле 2026 года в атаках на цели на Ближнем Востоке.

Контекст и эволюция инструментария

Применение BridgeHead и ArcBridge вписывается в устойчивую тенденцию группировки к использованию специализированных утилит туннелирования. Ранее Nimbus Manticore, предположительно, применяла аналогичные инструменты LIGHTRAIL и POLLBLEND. Переход к WebSocket-протоколу как транспорту для туннелирования — логичный шаг: WebSocket-трафик легко маскируется под легитимные веб-соединения и часто беспрепятственно проходит через корпоративные межсетевые экраны и прокси-серверы.

Связь NightLedger с ранее задокументированным бэкдором TWOSTROKE, а BridgeHead — с MiniFast указывает на то, что группировка не создаёт инструменты с нуля, а последовательно модернизирует существующую кодовую базу, усложняя обнаружение при сохранении проверенной функциональности.

Оценка воздействия

Географический и секторальный охват кампании — от государственных структур до авиации, телекоммуникаций и финансового сектора в шести странах — свидетельствует о масштабных разведывательных задачах. Наибольшему риску подвержены организации в указанных регионах, особенно те, которые работают с критической инфраструктурой и обрабатывают конфиденциальные данные. Использование DLL side-loading и HTTPS-коммуникаций затрудняет обнаружение стандартными средствами защиты.

Рекомендации по защите

  • Мониторинг DLL side-loading: отслеживайте загрузку нетипичных DLL-библиотек легитимными исполняемыми файлами, особенно из нестандартных каталогов
  • Анализ WebSocket-трафика: настройте средства сетевого мониторинга на выявление аномальных WebSocket-соединений, особенно длительных сессий с передачей бинарных данных
  • Контроль доступа к NetSetup.log: настройте аудит обращений к файлу C:\Windows\debug\NetSetup.log — его чтение нехарактерно для обычных пользовательских процессов
  • Проверка SOCKS5-активности: выявляйте неавторизованные SOCKS5-прокси в сети, особенно на рабочих станциях и серверах, где такая функциональность не предусмотрена
  • Фишинговая осведомлённость: учитывая использование группировкой приманок на тему трудоустройства, усильте обучение сотрудников распознаванию целевого фишинга, особенно связанного с предложениями о работе и приглашениями на видеоконференции
  • Сегментация сети: ограничьте возможности горизонтального перемещения, чтобы минимизировать ущерб в случае компрометации отдельного узла

Организациям в секторах и регионах следует провести ретроспективный анализ сетевой активности с акцентом на аномальные WebSocket-соединения, нетипичную загрузку DLL и несанкционированный доступ к диагностическим файлам Windows. Учитывая, что начальный вектор проникновения остаётся неустановленным, приоритетной мерой является усиление контроля на всех потенциальных точках входа — от электронной почты до внешних веб-сервисов.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.