Nimbus Manticore triển khai NightLedger và biến hệ thống nạn nhân thành trạm chuyển tiếp bí mật

Nhóm tin tặc Nimbus Manticore do Iran bảo trợ đã thực hiện một loạt các cuộc tấn công mới nhắm vào các thực thể ở Trung Đông, Châu Phi và Nam Á, sử dụng backdoor NightLedger và các công cụ tạo đường hầm WebSocket bí mật để biến hệ thống nạn nhân thành trạm chuyển tiếp.
Iranian state-backed hacking group Nimbus Manticore

Nhóm tin tặc do nhà nước Iran bảo trợ, được theo dõi với tên gọi Nimbus Manticore (còn được gọi là GalaxyGato, Mirage Kitten, Smoke Sandstorm, Subtle Snail và UNC1549), đã bị quy trách nhiệm cho một loạt các cuộc tấn công mới nhắm vào các thực thể trên khắp Trung Đông, Châu Phi và Nam Á.

Các cuộc xâm nhập này liên quan đến việc sử dụng một backdoor Windows chưa từng được ghi nhận trước đây có tên là NightLedger và hai công cụ tạo đường hầm WebSocket tùy chỉnh, BridgeHead và ArcBridge, với mục đích duy trì quyền truy cập bí mật.

Theo Kaspersky, các mục tiêu của chiến dịch bao gồm Ai Cập, các môi trường SMB và chính phủ ở Jordan và Tanzania, các tổ chức hàng không ở Pakistan, các công ty viễn thông ở Ethiopia và các thực thể thuộc lĩnh vực tài chính ở Burkina Faso.

"Bộ công cụ bao gồm NightLedger, một backdoor Windows mới để trinh sát, thực thi lệnh, thao tác tệp, khám phá tiến trình và chụp ảnh màn hình; cùng hai công cụ tạo đường hầm dựa trên WebSocket tùy chỉnh là ArcBridge và BridgeHead, nhằm truy cập mạng bí mật và tạo đường hầm do toán điều khiển kiểm soát," các nhà nghiên cứu của Kaspersky, Omar Amin và Vasily Berdnikov cho biết.

Phương thức truy cập ban đầu chính xác được sử dụng trong các cuộc tấn công hiện vẫn chưa rõ ràng, mặc dù kẻ tấn công được biết là thường sử dụng các mồi nhử lừa đảo (phishing) chủ đề cơ hội việc làm được thiết kế riêng, giả mạo các thương hiệu và nền tảng tuyển dụng đáng tin cậy, cũng như các trang hội nghị truyền hình giả mạo để chuyển hướng nạn nhân đến các kho lưu trữ độc hại được lưu trữ trên các dịch vụ chia sẻ tệp của bên thứ ba.

Cơ chế hoạt động của NightLedger và các công cụ đường hầm

Lộ trình truy cập (chưa được xác định) sau đó bị lạm dụng để phân phối các payload độc hại, bao gồm NightLedger, được khởi chạy dưới dạng DLL thông qua kỹ thuật DLL side-loading. Phần mềm độc hại này được thiết kế để liên lạc với một máy chủ bên ngoài qua HTTPS để phân tích và chạy các lệnh theo cách tương tự như TWOSTROKE, một backdoor khác từng được nhóm này triển khai trước đây.

Danh sách các lệnh được NightLedger hỗ trợ bao gồm:

  • Thu thập thông tin định danh người dùng và máy chủ
  • Thực thi một tiến trình/chương trình
  • Liệt kê các thư mục
  • Tải một tệp xuống hệ thống bị nhiễm
  • Thu thập thông tin máy chủ và mạng
  • Sao chép hoặc xóa các tệp
  • Cập nhật khoảng thời gian beacon
  • Chụp ảnh màn hình
  • Tải một DLL
  • Chấm dứt một tiến trình hoặc luồng
  • Tải tệp lên máy chủ command-and-control (C2) thông qua yêu cầu HTTP POST
  • Liệt kê các ổ đĩa logic
  • Liệt kê các tiến trình
  • Thu thập tệp C:\Windows\debug\NetSetup.log (tệp chẩn đoán dùng để khắc phục sự cố gia nhập domain) cùng với danh sách tiến trình

Hai họ phần mềm độc hại khác được phân phối trong các cuộc tấn công là BridgeHead ("unbcl.dll"), một proxy đường hầm SOCKS5 được quan sát thấy trong các môi trường ở Ai Cập và Pakistan, có một số điểm tương đồng về chức năng với MiniFast (hay còn gọi là MiniUpdate và Retrograde); và ArcBridge, một công cụ tạo đường hầm WebSocket khác được quan sát thấy vào tháng 4 năm 2026 trong hoạt động nhắm vào các nạn nhân ở Trung Đông.

"Máy chủ C2 khởi tạo tất cả các kết nối đường hầm bằng cách gửi các lệnh nhị phân qua WebSocket; implant chỉ đơn giản là chuyển tiếp lưu lượng giữa các mục tiêu do máy chủ chỉ định và kênh WebSocket," các nhà nghiên cứu cho biết về BridgeHead. "Điều này biến nó thành một nút chuyển tiếp: toán điều khiển chạy các công cụ ở phía máy chủ và tất cả lưu lượng TCP kết quả được truyền qua máy của nạn nhân như thể nó xuất phát từ mạng của nạn nhân."

Việc sử dụng BridgeHead và ArcBridge cho thấy nhóm tấn công tiếp tục sử dụng các tiện ích tạo đường hầm, điều đã được quan sát trước đó với các công cụ tùy chỉnh như LIGHTRAIL và POLLBLEND.

Mối liên hệ với HOLLOWGRAPH và kỹ thuật mới

Tiết lộ này được đưa ra vài ngày sau khi Group-IB phát hiện một mẫu phần mềm độc hại mới có tên mã là HOLLOWGRAPH, có liên quan đến framework Cavern (hay còn gọi là Cav3rn) được sử dụng bởi một nhóm tin tặc Iran khác có tên là Cavern Manticore.

Báo cáo cho biết: "HOLLOWGRAPH lạm dụng Microsoft Graph API để biến lịch Microsoft 365 bị xâm nhập thành một kênh command-and-control hai chiều bí mật."

"Bằng cách sử dụng Microsoft Graph API, nó coi lịch của hộp thư bị xâm nhập như một 'dead-drop' hai chiều: toán điều khiển đặt nhiệm vụ dưới dạng các sự kiện lịch và implant sẽ trích xuất các tệp bị đánh cắp bằng cách tạo các sự kiện riêng với dữ liệu mã hóa được đính kèm. Để tránh sự chú ý của chủ sở hữu hộp thư, mọi sự kiện đều được ghi ngày xa trong tương lai - ngày 13 tháng 5 năm 2050 - với các payload được đính kèm dưới dạng tệp vào sự kiện."