NightLedger pretvara sisteme žrtava u releje grupe Nimbus Manticore

Kaspersky je 28. jula 2026. povezao novu seriju napada grupe Nimbus Manticore, koju podržava Iran, sa kampanjom na Bliskom istoku, u Africi i Južnoj Aziji. Napadači koriste novi Windows backdoor NightLedger i WebSocket tunelere BridgeHead i ArcBridge. Mete obuhvataju Egipat, mala i srednja preduzeća i državna okruženja u Jordanu i Tanzaniji, avio-organizacije u Pakistanu, telekome u Etiopiji i finansijski sektor Burkine Faso.
Zašto su prikriveni releji opasni
BridgeHead i ArcBridge ne služe samo održavanju pristupa. Oni kompromitovani računar pretvaraju u relej kroz koji operater prosleđuje TCP saobraćaj, pa njegove aktivnosti prema drugim sistemima izgledaju kao da potiču iz mreže žrtve. To otežava atribuciju i omogućava dalje kretanje kroz infrastrukturu.
Početni vektor napada još nije utvrđen. Nimbus Manticore je, međutim, poznat po pažljivo prilagođenim fišing porukama sa ponudama za posao, lažnom predstavljanju pouzdanih brendova i platformi za zapošljavanje, kao i kopijama stranica za video-konferencije koje vode do zlonamernih arhiva.
Alati i način rada
NightLedger se pokreće kao DLL tehnikom DLL side-loading i povezuje se sa spoljnim serverom preko HTTPS-a. Može da prikupi identitet korisnika i računara, podatke o mreži, diskovima i procesima, izvrši program, upravlja datotekama, učita DLL, napravi snimak ekrana i pošalje podatke C2 serveru. Funkcionalno podseća na raniji backdoor TWOSTROKE.
BridgeHead, pronađen kao unbcl.dll u Egiptu i Pakistanu, radi kao SOCKS5 tunelski proksi i delimično se preklapa sa alatom MiniFast. ArcBridge je drugi prilagođeni WebSocket tuneler, uočen u aprilu 2026. u napadima na Bliskom istoku.
„C2 server pokreće sve tunelske veze slanjem binarnih komandi preko WebSocketa; implant samo prosleđuje saobraćaj između ciljeva koje odredi server i WebSocket kanala“, naveli su istraživači Omar Amin i Vasily Berdnikov.
Za poslovne sisteme ovo znači da antivirusna detekcija pojedinačne datoteke nije dovoljna. Važno je nadzirati DLL side-loading, neuobičajene WebSocket sesije, izlazne HTTPS veze i ponašanje legitimnih računara koji iznenada počinju da prosleđuju mrežni saobraćaj.

