По данным исследователей, иранская группировка Nimbus Manticore (также известная как Mirage Kitten, Smoke Sandstorm, UNC1549) проводит серию кибератак против организаций на Ближнем Востоке, в Африке и Южной Азии, используя ранее незадокументированный бэкдор NightLedger и два специализированных инструмента туннелирования — BridgeHead и ArcBridge. Среди целей, как сообщается, — государственные структуры и малый бизнес в Иордании и Танзании, авиационные организации в Пакистане, телекоммуникационные компании в Эфиопии и финансовые учреждения в Буркина-Фасо. Организациям в указанных секторах и регионах следует немедленно проверить свои сети на признаки компрометации, связанные с описанным инструментарием.
Профиль группировки и тактика проникновения
Nimbus Manticore — группировка, которую связывают с иранскими государственными интересами. В различных отчётах исследовательских команд она фигурирует под псевдонимами GalaxyGato, Subtle Snail и другими. Согласно , точный метод первоначального проникновения в рамках текущей кампании пока не установлен. Однако ранее группировка применяла целевые фишинговые приманки, замаскированные под предложения о трудоустройстве от известных брендов и рекрутинговых платформ, а также поддельные страницы видеоконференцсвязи, перенаправляющие жертв к вредоносным архивам на сторонних файлообменных сервисах.
Технический анализ нового инструментария
Бэкдор NightLedger
Ключевой элемент кампании — бэкдор NightLedger, доставляемый в виде DLL-библиотеки с использованием техники DLL side-loading. После запуска вредонос устанавливает связь с командным сервером по протоколу HTTPS для получения и выполнения команд. По данным исследователей, его функциональность аналогична ранее использовавшемуся группировкой бэкдору TWOSTROKE, что указывает на эволюционное развитие инструментария, а не создание с нуля.
Набор поддерживаемых команд NightLedger охватывает полный спектр задач кибершпионажа:
- Сбор информации об учётных записях пользователей и идентификации хоста
- Запуск произвольных процессов и программ
- Обзор файловой системы: перечисление каталогов, логических дисков, копирование и удаление файлов
- Загрузка файлов на заражённую систему и выгрузка на C2-сервер через HTTP POST
- Сбор сетевой информации о хосте
- Создание снимков экрана
- Загрузка дополнительных DLL-модулей
- Завершение процессов и потоков
- Управление интервалом обращений к C2-серверу (beacon interval)
- Сбор диагностического файла
C:\Windows\debug\NetSetup.log— журнала, используемого для устранения проблем при подключении к домену, вместе со списком запущенных процессов
Последний пункт заслуживает отдельного внимания: сбор файла NetSetup.log свидетельствует о целенаправленном интересе к доменной инфраструктуре жертвы — вероятно, для планирования дальнейшего горизонтального перемещения по сети.
Туннелеры BridgeHead и ArcBridge
Помимо бэкдора, в кампании задействованы два инструмента туннелирования на основе протокола WebSocket. BridgeHead (файл «unbcl.dll») функционирует как прокси-сервер SOCKS5 и, как сообщается, был обнаружен в сетях организаций в Египте и Пакистане. По оценке исследователей, он имеет частичное функциональное сходство с ранее известным инструментом MiniFast (также MinUpdate, Retrograde).
Архитектура BridgeHead примечательна: C2-сервер инициирует все туннельные соединения, отправляя бинарные команды через WebSocket, а имплант лишь ретранслирует трафик между указанными сервером целями и WebSocket-каналом. Фактически заражённая машина превращается в узел ретрансляции: оператор запускает инструменты на стороне сервера, а весь результирующий TCP-трафик проходит через машину жертвы, маскируясь под легитимный сетевой трафик организации.
ArcBridge — второй инструмент туннелирования через WebSocket, зафиксированный, по данным Kaspersky, в апреле 2026 года в атаках на цели на Ближнем Востоке.
Контекст и эволюция инструментария
Применение BridgeHead и ArcBridge вписывается в устойчивую тенденцию группировки к использованию специализированных утилит туннелирования. Ранее Nimbus Manticore, предположительно, применяла аналогичные инструменты LIGHTRAIL и POLLBLEND. Переход к WebSocket-протоколу как транспорту для туннелирования — логичный шаг: WebSocket-трафик легко маскируется под легитимные веб-соединения и часто беспрепятственно проходит через корпоративные межсетевые экраны и прокси-серверы.
Связь NightLedger с ранее задокументированным бэкдором TWOSTROKE, а BridgeHead — с MiniFast указывает на то, что группировка не создаёт инструменты с нуля, а последовательно модернизирует существующую кодовую базу, усложняя обнаружение при сохранении проверенной функциональности.
Оценка воздействия
Географический и секторальный охват кампании — от государственных структур до авиации, телекоммуникаций и финансового сектора в шести странах — свидетельствует о масштабных разведывательных задачах. Наибольшему риску подвержены организации в указанных регионах, особенно те, которые работают с критической инфраструктурой и обрабатывают конфиденциальные данные. Использование DLL side-loading и HTTPS-коммуникаций затрудняет обнаружение стандартными средствами защиты.
Рекомендации по защите
- Мониторинг DLL side-loading: отслеживайте загрузку нетипичных DLL-библиотек легитимными исполняемыми файлами, особенно из нестандартных каталогов
- Анализ WebSocket-трафика: настройте средства сетевого мониторинга на выявление аномальных WebSocket-соединений, особенно длительных сессий с передачей бинарных данных
- Контроль доступа к NetSetup.log: настройте аудит обращений к файлу
C:\Windows\debug\NetSetup.log— его чтение нехарактерно для обычных пользовательских процессов - Проверка SOCKS5-активности: выявляйте неавторизованные SOCKS5-прокси в сети, особенно на рабочих станциях и серверах, где такая функциональность не предусмотрена
- Фишинговая осведомлённость: учитывая использование группировкой приманок на тему трудоустройства, усильте обучение сотрудников распознаванию целевого фишинга, особенно связанного с предложениями о работе и приглашениями на видеоконференции
- Сегментация сети: ограничьте возможности горизонтального перемещения, чтобы минимизировать ущерб в случае компрометации отдельного узла
Организациям в секторах и регионах следует провести ретроспективный анализ сетевой активности с акцентом на аномальные WebSocket-соединения, нетипичную загрузку DLL и несанкционированный доступ к диагностическим файлам Windows. Учитывая, что начальный вектор проникновения остаётся неустановленным, приоритетной мерой является усиление контроля на всех потенциальных точках входа — от электронной почты до внешних веб-сервисов.