VMTech
+381 11 4183 54024/7 Обсудить проект

Nimbus Manticore превращает заражённые Windows-системы в скрытые сетевые ретрансляторы

Nimbus Manticore превращает заражённые Windows-системы в скрытые сетевые ретрансляторы

28 июля 2026 года Kaspersky связала новую серию атак на организации Ближнего Востока, Африки и Южной Азии с иранской группировкой Nimbus Manticore. В кампании впервые обнаружены Windows-бэкдор NightLedger и два WebSocket-туннелера — BridgeHead и ArcBridge.

Почему эта кампания опасна

NightLedger позволяет собирать сведения о пользователе, системе и сети, выполнять команды, управлять файлами и процессами, загружать DLL и делать снимки экрана. Полученные данные, включая список процессов и файл NetSetup.log, передаются на C2-сервер через HTTPS.

BridgeHead и ArcBridge превращают заражённый компьютер в ретранслятор. Оператор запускает инструменты на своей стороне, а TCP-трафик проходит через систему жертвы и выглядит так, будто исходит из её внутренней сети. Это затрудняет обнаружение и помогает сохранять скрытый доступ.

Цели и технические детали

Атаки затронули организации в Египте, государственные структуры и малый и средний бизнес Иордании и Танзании, авиационные компании Пакистана, телекоммуникационный сектор Эфиопии и финансовые организации Буркина-Фасо.

Способ первоначального проникновения пока не установлен. Ранее Nimbus Manticore применяла персонализированные фишинговые предложения о работе, поддельные страницы видеоконференций и вредоносные архивы на сторонних файловых сервисах. NightLedger запускается через DLL side-loading и работает сходным с бэкдором TWOSTROKE образом.

«C2-сервер инициирует все туннельные соединения, отправляя бинарные команды через WebSocket, а имплант пересылает трафик между заданными целями и каналом WebSocket», — сообщили Омар Амин и Василий Бердников из Kaspersky.

BridgeHead обнаружили в Египте и Пакистане; по функциям он частично похож на MiniFast. ArcBridge применялся в апреле 2026 года против целей на Ближнем Востоке. Ранее группировка использовала собственные туннелеры LIGHTRAIL и POLLBLEND.

Отдельно Group-IB выявила HOLLOWGRAPH, связанный с платформой Cavern другой иранской группы Cavern Manticore. Этот инструмент превращает календарь Microsoft 365 в двусторонний C2-канал, размещая задания и зашифрованные данные в событиях, датированных 13 мая 2050 года.

Бизнесу стоит контролировать исходящие WebSocket- и HTTPS-соединения, отслеживать DLL side-loading и проверять архивы из кадровых писем. Важно учитывать не только кражу данных: скомпрометированный узел может использоваться для дальнейших атак от имени корпоративной сети.

#cybersecurity#malware#threatintel#windows
Актуальные показатели
0Просмотры
0Охват
0Лайки
0Комментарии
0Сохранения
0Репосты
Instagram

Nimbus Manticore превращает заражённые Windows-системы в скрытые сетевые ретрансляторы

Открыть публикацию в Instagram ↗