КИБЕРБЕЗОПАСНОСТЬ

Nimbus Manticore задействовала NightLedger и скрывает трафик через жертв

Иранская группа Nimbus Manticore атаковала организации в 7 странах, используя бэкдор NightLedger и туннели WebSocket для скрытого доступа.

✍️ Редакция iTech News | 29.07.2026 | ⏱ 3 мин | Источник: The Hacker News

Иранская APT-группа Nimbus Manticore использует новый бэкдор NightLedger и два туннелирующих инструмента, которые превращают взломанные Windows-машины в скрытые реле для чужого трафика. Для ИБ-команд это неприятный сценарий: даже если основной имплант уже найден, зараженный хост может оставаться промежуточным узлом для дальнейшего проникновения в сеть.

О кампании сообщили The Hacker News и Securelist со ссылкой на исследование Kaspersky GReAT. По данным Омара Амина и Василия Бердникова, среди жертв были организации в Египте, Иордании, Танзании, Пакистане, Эфиопии и Буркина-Фасо.

География атак и профиль жертв

Kaspersky связывает активность с группой Mirage Kitten, которую также отслеживают под именами UNC1549, Smoke Sandstorm и Nimbus Manticore. Под удар попали структуры госсектора и малого и среднего бизнеса в Иордании и Танзании, авиационные организации в Пакистане, телеком-компании в Эфиопии и финансовые структуры в Буркина-Фасо.

Это укладывается в прежний профиль группы: точечный фишинг, длительное скрытое присутствие в инфраструктуре и ставка на собственные инструменты, а не на массовую малварь.

Что умеет NightLedger

NightLedger работает на Windows и, по данным Kaspersky, маскируется под SspiCli.dll, чтобы запускаться через подмену DLL в цепочке загрузки легитимного процесса. Бэкдор собирает сведения о системе и пользователе, запускает процессы, просматривает каталоги, копирует, удаляет и загружает файлы, делает снимки экрана, меняет интервал связи с сервером управления и отправляет данные на C2 по HTTP POST.

Отдельная деталь из отчета: вредонос собирает содержимое C:WindowsdebugNetSetup.log вместе со списком процессов. Этот лог обычно используют для диагностики присоединения Windows к домену, а здесь он дает атакующим дополнительную информацию о конфигурации хоста.

BridgeHead и ArcBridge превращают хост в скрытый прокси

Но главный риск не в самом бэкдоре, а в связке с двумя WebSocket-туннелерами: BridgeHead и ArcBridge. BridgeHead Kaspersky обнаружила в Египте и Пакистане, а ArcBridge впервые заметила в апреле 2026 года в атаках на цели на Ближнем Востоке.

Логика у этих инструментов простая и неприятная: оператор запускает свои утилиты на внешнем сервере, а весь TCP-трафик идет через машину жертвы, будто он исходит из ее сети. Иными словами, скомпрометированный хост становится не только точкой доступа, но и транспортным узлом. Для расследования это плохая новость: сетевые артефакты выглядят правдоподобнее, а боковое перемещение сложнее отделить от штатной активности.

Как злоумышленники проникают в сеть

Точный вектор первоначального доступа Kaspersky не установила. При этом исследователи связывают кампанию с уже известной тактикой группы: адресный фишинг под видом вакансий, предложений от доверенных брендов и поддельных страниц видеоконференций, которые ведут на вредоносные архивы на сторонних файлообменниках.

После проникновения полезная нагрузка разворачивается через подмену DLL, затем связывается с сервером управления по HTTPS. По архитектуре NightLedger напоминает другой бэкдор группы, TWOSTROKE, что косвенно указывает на преемственность инструментария.

Значение для рынка

Для российских и СНГ-компаний вывод практический: инцидент с APT больше нельзя закрывать по схеме «удалили бэкдор и заблокировали IP». Если хост уже использовали как скрытый ретранслятор, нужно отдельно проверять, не остались ли через него маршруты к другим сегментам сети. Параллельно стоит ужесточить контроль загрузки DLL в Windows и вынести длинноживущие WebSocket-соединения с пользовательских машин в отдельный сценарий сетевого мониторинга.

Следующий шаг для защитников очевиден: искать не только сам вредонос, но и роль зараженной машины в сетевой архитектуре инцидента.

Поделиться: Telegram X LinkedIn