Nimbus Manticore превращает заражённые Windows-системы в скрытые сетевые ретрансляторы

28 июля 2026 года Kaspersky связала новую серию атак на организации Ближнего Востока, Африки и Южной Азии с иранской группировкой Nimbus Manticore. В кампании впервые обнаружены Windows-бэкдор NightLedger и два WebSocket-туннелера — BridgeHead и ArcBridge.
Почему эта кампания опасна
NightLedger позволяет собирать сведения о пользователе, системе и сети, выполнять команды, управлять файлами и процессами, загружать DLL и делать снимки экрана. Полученные данные, включая список процессов и файл NetSetup.log, передаются на C2-сервер через HTTPS.
BridgeHead и ArcBridge превращают заражённый компьютер в ретранслятор. Оператор запускает инструменты на своей стороне, а TCP-трафик проходит через систему жертвы и выглядит так, будто исходит из её внутренней сети. Это затрудняет обнаружение и помогает сохранять скрытый доступ.
Цели и технические детали
Атаки затронули организации в Египте, государственные структуры и малый и средний бизнес Иордании и Танзании, авиационные компании Пакистана, телекоммуникационный сектор Эфиопии и финансовые организации Буркина-Фасо.
Способ первоначального проникновения пока не установлен. Ранее Nimbus Manticore применяла персонализированные фишинговые предложения о работе, поддельные страницы видеоконференций и вредоносные архивы на сторонних файловых сервисах. NightLedger запускается через DLL side-loading и работает сходным с бэкдором TWOSTROKE образом.
«C2-сервер инициирует все туннельные соединения, отправляя бинарные команды через WebSocket, а имплант пересылает трафик между заданными целями и каналом WebSocket», — сообщили Омар Амин и Василий Бердников из Kaspersky.
BridgeHead обнаружили в Египте и Пакистане; по функциям он частично похож на MiniFast. ArcBridge применялся в апреле 2026 года против целей на Ближнем Востоке. Ранее группировка использовала собственные туннелеры LIGHTRAIL и POLLBLEND.
Отдельно Group-IB выявила HOLLOWGRAPH, связанный с платформой Cavern другой иранской группы Cavern Manticore. Этот инструмент превращает календарь Microsoft 365 в двусторонний C2-канал, размещая задания и зашифрованные данные в событиях, датированных 13 мая 2050 года.
Бизнесу стоит контролировать исходящие WebSocket- и HTTPS-соединения, отслеживать DLL side-loading и проверять архивы из кадровых писем. Важно учитывать не только кражу данных: скомпрометированный узел может использоваться для дальнейших атак от имени корпоративной сети.

