Иранската подкрепяна от държавата хакерска група, проследявана като Nimbus Manticore (известна още като GalaxyGato, Mirage Kitten, Smoke Sandstorm, Subtle Snail и UNC1549), беше свързана с нова поредица от атаки, насочени към организации в Близкия изток, Африка и Южна Азия.
Проникванията включват използването на недокументирана досега задна врата (backdoor) за Windows, наречена NightLedger, и два персонализирани тунелиращи инструмента, базирани на WebSocket – BridgeHead и ArcBridge, с цел поддържане на скрит достъп.
Според Kaspersky мишени на кампанията са Египет, сектори на малкия и средния бизнес и правителствени среди в Йордания и Танзания, авиационни организации в Пакистан, телекомуникационни компании в Етиопия и субекти от финансовия сектор в Буркина Фасо.
„Инструментариумът включва NightLedger – нова задна врата за Windows за разузнаване, изпълнение на команди, файлови операции, откриване на процеси и заснемане на екранни снимки; и два персонализирани тунелиращи инструмента на базата на WebSocket – ArcBridge и BridgeHead, за скрит мрежов достъп и тунелиране, контролирано от оператора“, заявяват изследователите от Kaspersky Омар Амин и Василий Бердников.
Точният метод за първоначален достъп, използван при атаките, в момента е неизвестен, въпреки че е известно, че атакуващият използва силно персонализирани фишинг примамки на тема възможности за работа, маскирани като доверени марки и платформи за наемане на персонал, както и имитиращи страници за видеоконференции, за да пренасочи получателите към злонамерени архиви, хоствани на услуги за споделяне на файлове от трети страни.
Неопределеният все още път за достъп след това се използва за доставяне на злонамерен код, включително NightLedger, който се стартира като DLL чрез странично зареждане на DLL (DLL side-loading). Зловредният код е проектиран да се свързва с външен сървър през HTTPS, за да анализира и изпълнява команди по начин, подобен на TWOSTROKE – друга задна врата, внедрявана от киберпрестъпника в миналото. Списъкът с поддържани команди включва:
- Събиране на информация за идентичността на потребителя и хоста
- Изтегляне на файл на инфектираната система
- Събиране на информация за хоста и мрежата
- Качване на файл на сървъра за управление и контрол (C2) чрез HTTP POST заявка
- Събиране на C:\Windows\debug\NetSetup.log (диагностичен файл, използван за отстраняване на проблеми с присъединяването към домейн) заедно с извеждане на списъка с процеси
Други две фамилии зловреден код, доставени като част от атаките, са BridgeHead („unbcl.dll“) – прокси за SOCKS5 тунелиране, наблюдавано в среди в Египет и Пакистан, което споделя известна степен на функционално припокриване с MiniFast (известен още като MiniUpdate и Retrograde), и ArcBridge – друг инструмент за WebSocket тунелиране, наблюдаван през април 2026 г. при дейност, насочена към жертви в Близкия изток.
„C2 сървърът инициира всички тунелни връзки, като изпраща двоични команди през WebSocket; имплантът просто препраща трафика между определени от сървъра цели и WebSocket канала“, обясняват изследователите за BridgeHead. „Това го превръща в ретранслационен възел: операторът стартира инструменти от страна на сървъра и целият генериран TCP трафик се тунелира през машината на жертвата, сякаш произхожда от мрежата на жертвата.“
Използването на BridgeHead и ArcBridge показва непрекъснатото използване на помощни програми за тунелиране от страна на атакуващия, за когото и преди е наблюдавано да разчита на специализирани тунелиращи инструменти като LIGHTRAIL и POLLBLEND.
Разкритието идва броени дни след като Group-IB откри нова мостра от зловреден код с кодово име HOLLOWGRAPH, която е свързана с рамката Cavern (известна още като Cav3rn), използвана от иранската хакерска група Cavern Manticore.
„HOLLOWGRAPH злоупотребява с Microsoft Graph API, за да трансформира компрометирания календар на Microsoft 365 в скрит двупосочен канал за управление и контрол“, се посочва в изявлението.
„Използвайки Microsoft Graph API, той третира календара на компрометираната пощенска кутия като двупосочно скрито място за обмен (dead-drop): операторите поставят задачи като събития в календара, а имплантът извлича откраднати файлове, като създава свои собствени събития с прикачени шифровани данни. За да се избегне привличането на вниманието на собственика на пощенската кутия, всяко събитие е датирано далеч в бъдещето – 13 май 2050 г. – с прикачени файлове към събитието.“