Иранская APT-группа Nimbus Manticore использует новый бэкдор NightLedger и два туннелирующих инструмента, которые превращают взломанные Windows-машины в скрытые реле для чужого трафика. Для ИБ-команд это неприятный сценарий: даже если основной имплант уже найден, зараженный хост может оставаться промежуточным узлом для дальнейшего проникновения в сеть.
О кампании сообщили The Hacker News и Securelist со ссылкой на исследование Kaspersky GReAT. По данным Омара Амина и Василия Бердникова, среди жертв были организации в Египте, Иордании, Танзании, Пакистане, Эфиопии и Буркина-Фасо.
География атак и профиль жертв
Kaspersky связывает активность с группой Mirage Kitten, которую также отслеживают под именами UNC1549, Smoke Sandstorm и Nimbus Manticore. Под удар попали структуры госсектора и малого и среднего бизнеса в Иордании и Танзании, авиационные организации в Пакистане, телеком-компании в Эфиопии и финансовые структуры в Буркина-Фасо.
Это укладывается в прежний профиль группы: точечный фишинг, длительное скрытое присутствие в инфраструктуре и ставка на собственные инструменты, а не на массовую малварь.
Что умеет NightLedger
NightLedger работает на Windows и, по данным Kaspersky, маскируется под SspiCli.dll, чтобы запускаться через подмену DLL в цепочке загрузки легитимного процесса. Бэкдор собирает сведения о системе и пользователе, запускает процессы, просматривает каталоги, копирует, удаляет и загружает файлы, делает снимки экрана, меняет интервал связи с сервером управления и отправляет данные на C2 по HTTP POST.
Отдельная деталь из отчета: вредонос собирает содержимое C:WindowsdebugNetSetup.log вместе со списком процессов. Этот лог обычно используют для диагностики присоединения Windows к домену, а здесь он дает атакующим дополнительную информацию о конфигурации хоста.
BridgeHead и ArcBridge превращают хост в скрытый прокси
Но главный риск не в самом бэкдоре, а в связке с двумя WebSocket-туннелерами: BridgeHead и ArcBridge. BridgeHead Kaspersky обнаружила в Египте и Пакистане, а ArcBridge впервые заметила в апреле 2026 года в атаках на цели на Ближнем Востоке.
Логика у этих инструментов простая и неприятная: оператор запускает свои утилиты на внешнем сервере, а весь TCP-трафик идет через машину жертвы, будто он исходит из ее сети. Иными словами, скомпрометированный хост становится не только точкой доступа, но и транспортным узлом. Для расследования это плохая новость: сетевые артефакты выглядят правдоподобнее, а боковое перемещение сложнее отделить от штатной активности.
Как злоумышленники проникают в сеть
Точный вектор первоначального доступа Kaspersky не установила. При этом исследователи связывают кампанию с уже известной тактикой группы: адресный фишинг под видом вакансий, предложений от доверенных брендов и поддельных страниц видеоконференций, которые ведут на вредоносные архивы на сторонних файлообменниках.
После проникновения полезная нагрузка разворачивается через подмену DLL, затем связывается с сервером управления по HTTPS. По архитектуре NightLedger напоминает другой бэкдор группы, TWOSTROKE, что косвенно указывает на преемственность инструментария.
Значение для рынка
Для российских и СНГ-компаний вывод практический: инцидент с APT больше нельзя закрывать по схеме «удалили бэкдор и заблокировали IP». Если хост уже использовали как скрытый ретранслятор, нужно отдельно проверять, не остались ли через него маршруты к другим сегментам сети. Параллельно стоит ужесточить контроль загрузки DLL в Windows и вынести длинноживущие WebSocket-соединения с пользовательских машин в отдельный сценарий сетевого мониторинга.
Следующий шаг для защитников очевиден: искать не только сам вредонос, но и роль зараженной машины в сетевой архитектуре инцидента.