Nimbus Manticore rozwija cyberarsenał: NightLedger i tunele WebSocket wzmacniają operacje wywiadowcze - Security Bez Tabu

Nimbus Manticore rozwija cyberarsenał: NightLedger i tunele WebSocket wzmacniają operacje wywiadowcze

Cybersecurity news

Wprowadzenie do problemu / definicja

Nimbus Manticore, znana również jako Mirage Kitten, UNC1549 i Smoke Sandstorm, została powiązana z nową kampanią cyberwywiadowczą wymierzoną w organizacje działające na Bliskim Wschodzie, w Afryce oraz w Azji Południowej. W centrum tej aktywności znalazł się nowy backdoor dla systemów Windows o nazwie NightLedger oraz dwa narzędzia tunelujące oparte na WebSocket: BridgeHead i ArcBridge.

Z perspektywy bezpieczeństwa nie jest to kolejna rutynowa kampania malware. Zestaw wykorzystanych komponentów wskazuje na dojrzały model operacyjny nastawiony nie tylko na uzyskanie początkowego dostępu, ale przede wszystkim na długotrwałe utrzymanie obecności w środowisku ofiary oraz wykorzystanie przejętych systemów jako pośredników do dalszych działań.

W skrócie

Badacze przypisali grupie Nimbus Manticore serię ataków wymierzonych w podmioty z sektorów rządowego, lotniczego, telekomunikacyjnego i finansowego. W kampanii wykorzystano wcześniej nieudokumentowany backdoor NightLedger, uruchamiany z użyciem techniki DLL side-loading, a także dwa tunele WebSocket służące do ukrytego przekazywania ruchu sieciowego.

  • NightLedger umożliwia wykonywanie poleceń, operacje na plikach i rekonesans hosta.
  • BridgeHead działa jak przekaźnik SOCKS5 i pozwala prowadzić aktywność z infrastruktury ofiary.
  • ArcBridge rozszerza możliwości tunelowania i utrzymywania ukrytej łączności.
  • Cały zestaw utrudnia wykrycie, analizę incydentu i jednoznaczne przypisanie działań operatorowi zewnętrznemu.

Kontekst / historia

Nimbus Manticore od lat jest łączona z ukierunkowanymi operacjami cyberszpiegowskimi. Wcześniejsze kampanie tej grupy opierały się na phishingu, fałszywych ofertach pracy, podszywaniu się pod zaufane marki oraz spreparowanych stronach wideokonferencyjnych. Celem takich działań było skłonienie ofiary do pobrania archiwum lub uruchomienia komponentu inicjującego infekcję.

W najnowszej odsłonie kampanii odnotowano ofiary między innymi w Egipcie, Jordanii, Tanzanii, Pakistanie, Etiopii i Burkina Faso. Dobór celów sugeruje kontynuację działań wywiadowczych ukierunkowanych na pozyskiwanie informacji strategicznych, dostęp do komunikacji organizacyjnej i zasobów sieciowych o wysokiej wartości operacyjnej.

Nowe narzędzia wpisują się w znany schemat działania tej grupy, która już wcześniej korzystała z niestandardowych backdoorów oraz własnych mechanizmów tunelowania ruchu. Obecna kampania pokazuje jednak wyraźny wzrost dojrzałości technicznej i większy nacisk na ukrywanie aktywności po uzyskaniu dostępu.

Analiza techniczna

NightLedger to modułowy backdoor dla systemów Windows zaprojektowany do realizacji klasycznych zadań post-exploitation. Według analizy badaczy malware wspiera rozpoznanie hosta, wykonywanie poleceń, operacje na plikach, zbieranie informacji o procesach, enumerację dysków logicznych oraz wykonywanie zrzutów ekranu. Komunikacja z serwerem dowodzenia odbywa się przez HTTPS, a pobrane polecenia są interpretowane lokalnie na zainfekowanym systemie.

Istotnym elementem łańcucha infekcji jest uruchamianie ładunku jako biblioteki DLL z użyciem DLL side-loading. Technika ta pozwala ukryć złośliwy kod za fasadą legalnego procesu lub aplikacji, ograniczając szanse wykrycia przez narzędzia bazujące głównie na reputacji plików wykonywalnych.

Możliwości NightLedger obejmują między innymi:

  • zbieranie danych o użytkowniku i hoście,
  • uruchamianie procesów i programów,
  • listowanie katalogów,
  • pobieranie i wysyłanie plików,
  • kopiowanie i usuwanie plików,
  • modyfikację interwału beaconingu,
  • ładowanie dodatkowych bibliotek DLL,
  • kończenie procesów lub wątków,
  • enumerację procesów i dysków,
  • pozyskiwanie wybranych artefaktów systemowych, w tym pliku NetSetup.log.

Z perspektywy obronnej szczególnie istotne są dwa dodatkowe komponenty: BridgeHead i ArcBridge. Oba narzędzia służą do tunelowania ruchu przez kanał WebSocket, ale ich rola operacyjna wykracza poza prosty pivoting. BridgeHead umożliwia zestawienie połączenia, w którym serwer C2 inicjuje tunel i przekazuje polecenia binarne, a implant przesyła ruch pomiędzy wskazanym celem a kanałem WebSocket.

W efekcie zainfekowany host staje się węzłem przekaźnikowym, przez który operator może kierować własne narzędzia i sesje TCP. To oznacza, że dalsza aktywność, w tym rekonesans wewnętrzny, dostęp do usług czy ruch lateralny, może wyglądać jak natywny ruch wychodzący z sieci ofiary. ArcBridge pełni podobną funkcję jako drugi niestandardowy tuneler oparty na WebSocket, co sugeruje, że tunelowanie jest centralnym elementem taktyki grupy, a nie jedynie dodatkiem do backdoora.

Konsekwencje / ryzyko

Najpoważniejszą konsekwencją użycia NightLedger oraz tunelerów WebSocket jest zamiana systemu ofiary w dyskretny punkt pośredniczący dla kolejnych operacji. Ryzyko nie ogranicza się więc do kompromitacji jednego hosta. W praktyce organizacja może zostać wykorzystana jako platforma do prowadzenia dalszego cyberwywiadu, ukrytego dostępu do sieci wewnętrznej, eksfiltracji danych oraz przemieszczania się między segmentami infrastruktury.

Dla zespołów SOC i IR oznacza to kilka wyzwań jednocześnie. Ruch C2 wykorzystujący HTTPS i WebSocket może wtapiać się w legalną komunikację aplikacyjną. Aktywność operatora może być widoczna jako ruch pochodzący bezpośrednio z legalnego hosta organizacji. Dodatkowo użycie DLL side-loading oraz niestandardowych loaderów zwiększa skuteczność obchodzenia mechanizmów prewencyjnych opartych na sygnaturach i reputacji.

Szczególnie narażone pozostają środowiska z ograniczoną telemetrią endpointów, słabą kontrolą aplikacji i niewystarczającą inspekcją ruchu wychodzącego. W organizacjach o znaczeniu strategicznym taki zestaw narzędzi może umożliwić długotrwałą infiltrację oraz kradzież informacji jeszcze przed pełnym rozpoznaniem incydentu.

Rekomendacje

Organizacje powinny potraktować wykrywanie niestandardowego tunelowania WebSocket jako priorytet w monitoringu ruchu wychodzącego. W praktyce oznacza to profilowanie połączeń do rzadko obserwowanych domen i adresów IP, analizę długotrwałych sesji HTTPS oraz identyfikację hostów utrzymujących nietypowe kanały komunikacji o niskim, ale stałym wolumenie danych.

Na poziomie endpointów kluczowe jest:

  • monitorowanie uruchamiania bibliotek DLL przez nietypowe procesy,
  • wykrywanie wzorców DLL side-loading,
  • rejestrowanie tworzenia procesów potomnych przez aplikacje, które zwykle nie inicjują aktywności administracyjnej,
  • analiza dostępu do funkcji wykonywania zrzutów ekranu, enumeracji procesów i operacji na plikach systemowych,
  • weryfikacja zmian w interwałach beaconingu i nietypowych połączeń wychodzących po uruchomieniu legalnych binariów.

Z perspektywy architektury bezpieczeństwa warto wdrożyć segmentację ograniczającą możliwość wykorzystania stacji roboczych jako punktów przekaźnikowych. Dodatkowo zalecane są:

  • silna filtracja ruchu egress,
  • inspekcja proxy dla ruchu HTTPS tam, gdzie jest to możliwe organizacyjnie i prawnie,
  • blokowanie nieautoryzowanych usług udostępniania plików,
  • sandboxing załączników i archiwów dostarczanych w kampaniach phishingowych,
  • szkolenia ukierunkowane na fałszywe oferty pracy i spreparowane portale rekrutacyjne.

W przypadku wykrycia podobnych artefaktów należy zakładać możliwość aktywnego pivotingu. Analiza powinna objąć nie tylko zainfekowany host, ale również wszystkie połączenia, które mogły być przez niego tunelowane, w tym sesje TCP, logi proxy, zdarzenia uwierzytelnienia i komunikację międzysegmentową.

Podsumowanie

Nowa kampania przypisywana Nimbus Manticore pokazuje wyraźną ewolucję narzędzi wykorzystywanych w operacjach cyberwywiadowczych. NightLedger zapewnia szeroki zestaw funkcji post-exploitation, natomiast BridgeHead i ArcBridge rozszerzają możliwości operatora o skryte tunelowanie ruchu i wykorzystanie hosta ofiary jako przekaźnika.

Z punktu widzenia obrony kluczowe są detekcja anomalii w ruchu WebSocket i HTTPS, identyfikacja technik DLL side-loading oraz szybkie skorelowanie telemetrii endpointowej z ruchem sieciowym. To nie jest wyłącznie kolejny backdoor, ale element bardziej rozbudowanego modelu utrzymywania dostępu i ukrywania operacji wewnątrz zaufanej infrastruktury.

Źródła

  1. The Hacker News — https://thehackernews.com/2026/07/nimbus-manticore-deploys-nightledger.html
  2. Securelist — Mirage Kitten’s new malware set: NightLedger backdoor and two tunneling tools — https://securelist.com/mirage-kitten-new-tools/120811/