
Grupo avançado de ameaça associado ao Irã utiliza túneis baseados em custom WebSockets e abuso da Microsoft Graph API para manter acesso furtivo de longo prazo em alvos setoriais.
| Componente | Backdoor Windows NightLedger, ferramentas de tunelamento BridgeHead e ArcBridge, e framework Cavern executando HOLLOWGRAPH. |
| Vetor | Engenharia social usando iscas de falsas ofertas de emprego e páginas simuladas de videoconferência, levando ao download de arquivos maliciosos e injeção via DLL side-loading. |
| Impacto | Estabelecimento de persistência remota, execução de comandos, roubo de informações locais, captura de tela e conversão do sistema comprometido em um nó de proxy e túnel de rede. |
| Prioridade | Inspeção de tráfego WebSocket e Microsoft Graph API, auditoria de processos suspeitos carregando DLLs não nativas e monitoramento rigoroso de arquivos de diagnóstico e logs operacionais do sistema. |
| Atores e Campanha | Nimbus Manticore (também rastreado como GalaxyGato, Mirage Kitten, Smoke Sandstorm, Subtle Snail e UNC1549) e Cavern Manticore. |
| Alvos Setoriais | Organizações governamentais, pequenas e médias empresas, aviação, telecomunicações e instituições do setor financeiro no Oriente Médio, África e Sul da Ásia. |
| Mitigação | Bloqueio de comunicação anômala na porta de socks, inspeção de certificados HTTPS suspeitos e endurecimento de regras de acesso à nuvem corporativa. |
Pesquisas recentes de inteligência cibernética revelaram uma campanha contínua e altamente direcionada conduzida pelo grupo de ameaça apoiado pelo Estado, rastreado como Nimbus Manticore. Está coalizão, também conhecida no setor de segurança por aliases como GalaxyGato, Mirage Kitten, Smoke Sandstorm, Subtle Snail e UNC1549, tem como foco primário organizações governamentais e instituições corporativas localizadas no Oriente Médio, África e Sul da Ásia. A campanha atual marca uma evolução significativa em seu arsenal de software malicioso, introduzindo um backdoor até então não documentado chamado NightLedger, focado na execução de comandos e reconhecimento profundo da rede alvo. O 여러 conjunto de ferramentas é complementado por dois utilitários avançados de tunelamento e proxy, designados ArcBridge e BridgeHead, purpose-built para garantir acesso encoberto aos ambientes invadidos por períodos prolongados sem despertar alertas de defesa de borda ou prevenção de intrusão.
Alangle de alvos desta operação é notavelmente vasto e tático, impactando vítimas estimadas no Egito, além de organizações de pequeno e médio porte e órgãos governamentais na Jordânia e Tanzânia. O grupo também demonstrou interesse estratégico em companhias de aviação no Paquistão, empresas de telecomunicações na Etiópia e entidades financeiras em Burquina Faso. Para maintains presença stealth, o operador ameaça aposta na flexibilidade da arquitetura de protocolo. Investigações indicam que o metodo inicial de acesso nesta onda specific ainda está sob análise detalhada, porem modus operandi historico do group envieja spear-phishing altamente tailored. O campaign overarching sublinha a threat actor capability de vir rápido adaptation and fast deployment of novel tooling, justifying increased monitoring on standard third-party infrastructure request patterns and internal asset data recollection behavior flow.
Embora caminhos exatos de invasão mais recentes ainda sejam investigados, a inteligência acumulada sobre o ator de ameaça indica uma preferência forte por iscas de engenharia social altamente customizadas, particularmente aqueles envolvendo falsas oportunidades de trabalho. As campanhas históricas e atuais do grupo se utilizam de mensagens atraentes que falsificam identidades de marcas confiáveis e plataformas de contratação conceituadas para atrair profissionais de interesse. Esse estratagema é frequentemente complementado por páginas simuladas de videoconferência, que manipulam a urgência da vítima para solucionar um falso problema técnico, forçando o redirecionamento do usuário para arquivos maliciosos hospedados em infraestruturas de compartilhamento de arquivos de terceiros, where trust boundary é facilmente bypassed.
Após a execução inicial do download do artefato malicioso no ambiente do alvo, a group relies heavy on a known but stealthy execution technique. The NightLedger deployment emphasizes evasion through DLL side-loading manipulation. This mechanism evaluates the initial compromise to deliver the primary malware, which mimics legitimate Windows library operation to gain runtime execution privileges without alerting Host-based Intrusion Prevention Systems (HIPS). This attack vector is high resilient against standard anti-virus detections, allowing the threat actor core to bypass local application control policies and establish the malware core framework execution securely.
Uma vez em execução no sistema da vítima, o backdoor Windows NightLedger estabelece a fundação tática para a operação de roubo de dados e reconhecimento. Sua arquitetura favorece a comunicação assimétrica e encriptada, contatando um servidor externo via protocolo HTTPS para receber instruções e realizarupload de artefatos. Operating in a closed loop of reconnaissance cycle, NightLedger functional capabilities enable a powerful remote control plane, acting functionally analogous to TWOSTROKE, another legacy backdoor in the threat actor's arsenal. This implementation includes full operational capacity for arbitrary command execution, granular file system manipulation, discovery of active system process tree, automated screenshot capture, and Windows registry persistence mechanisms for local privilege escalation validation.
O núcleo defensivo da operação de espionagem cibernética, no entanto, reside na implantação das ferramentas de tunelamento baseadas em custom WebSockets, intituladas BridgeHead e ArcBridge. Estes componentes são fundamentais para transformar servidores comprometidos em nós de retransmissão de rede para o atacante. A ferramenta BridgeHead opera como um proxy SOCKS5 altamente flexível. Na arquitetura tática observada, o servidor de Comando e Controle (C2) atua como o originador das conexões de túnel, despachando comandos binários através do WebSocket, papel no qual o implante local simplesmente atua como um roteador cego. Está metodologia estabelece o sistema invadido como um node de relay operativo, onde o operador executa ferramentas server-side, e todo o tráfego de rede resultante (TCP) aflui através da estáção de trabalho capturada, mascarando efetivamente a origem real para a internet pública.
Indícios desta tática revelam um padrão evolutivo do ator de ameaça no setor de tunelamento, representando um legado direto de implementações de tuneladores sob medida descritos anteriormente como LIGHTRAIL e POLLBLEND, expandindo a infraestrutura de anonimato. Adicionalmente, descobertas recentes ressaltam o paralelo em outro cluster de malware deste ecossistema estatal, denominado Cavern Manticore, através de seu framework Cavern (também mapeado como Cav3rn). Um novo componente chamado HOLLOWGRAPH explora diretamente as APIs consumidas na nuvem corporativa. Ao abusar da Microsoft Graph API, a ferramenta converte de forma furtiva o calendário de uma conta Microsoft 365 comprometida em um canal bidirecional de C2 da fase final. Os atacantes registram tarefas e comandos arquitetados como eventos no calendário — datados sistematicamente no futuro distante, como meados do ano de 2050, para evadir detecção visual humana. O implante local extrai os dados secretos anexando arquivos encriptados como anexos nestes mesmos eventos de calendário, bypassando firewalls tradicionais e filtros L7 através de endpoints da Microsoft.
A coleta de telemetria durante a análise das ferramentas implantadas revela que o sistema automatiza o upload de arquivos confidenciais para o servidor de comando central através do protocolo HTTP POST. Notavelmente, o deploy do NightLedger automates a data collection targeting specific local assets for privilege escalation validation inside corporate boundaries. The malware downloads and parses the Windows NetSetup Log, focusing specifically on capturing the NetSetup.log, situated within the C:\Windows\debug path context. This diagnostic log retention file, originally purposed for operating system domain join issues troubleshooting, contains operational artefatos of network binding processes, historical computer names, domain configurations, and potential handshaking metainformation of domain controllers accessible during boot.
The attacker's list of supported commands includes gathering comprehensive system overviews via standard Windows management modules. Beyond defensive enumeration, the implants actively target active processes map execution to identify potential endpoint security software (EDR/AV) evasion scenarios for subsequent privilege escalation attempts and credential dumping. Through automation routines in the core framework, threat actors cycle via the Windows registry and event logs ingerido locally, focusing their effort toward stealing valid session runtime parameters for lateral movement operations. Capturing deep screenshot artefatos allows them to manual remote track user behavior, allowing for precise operational mapping of common application usage in real-time analytics.
Para identificar a atividade maliciosa associada ao grupo estatal dentro do perímetro corporativo, times de resposta a incidentes (DFIR) e analistas de inteligência de ameaças (Threat Intel) devem priorizar a varredura de anomalias comportamentais e padrões de comunicação fora do padrão nas camadas de Fuller Stack telemetry, Cloud Access Security Brokers (CASB), Secure Web Gateways (SWG), e Microsoft Exchange Online protection entries. O hunting ativo voltado para endPoint triage review deve focar no surgimento repentino de tentativas de abertura e leitura suspeita de logs de depuração do Windows que não são tipicamente consumidos por aplicativos de usuário final, alertando para o abuso do arquivo NetSetup para Shadow Credentials preparation and Active Directory reconnaissance collection.
Análises no tráfego de rede em metodologia proactive hunt operations devem focar na correlação de outgoing TLS handshakes anômala e abnormal network flow origination originating from internal core servers. The security operators should also list active persistent scheduled tasks with run-time calls invocations referencing any external third-party network share context. Verificar logs de networking events targeting Microsoft Graph API auditing tracking will show massive unidentified data transaction entries associated with account Microsoft 365 Calendar integration abuse risk factors. Internal suspicious module mapping loaded by legitime administrative Windows binaries (like native built-in system tools) should raise alerts security policy enforcement profile blocking rules violation.
- Monitoramento processual ativo behavorial das tentativas de leitura anômala de arquivos sensíveis do sistema operacional, especificamente monitorando NetSetup Log localizado em caminho de depuração do Windows.
- Procurar requisições de rede anomalous usando HTTP POST targeting unknown external servers unverified HTTPS handshakes, focusing on style implantes such as operational tools BridgeHead SOCKS5 outbound tunneling tunnels.
- Detecção de chamadas anormais execution at the Microsoft Graph API service tracking anomalous Calendar creation flow, prioritizing event tasks operationalized with futuristic dates dating far into the calendar years, such as 2050.
- Identificação de tentativas de DLL side-loading monitorando a utilização de binários legítimos do sistema que de repente carregam DLLs não nativas e não assinadas de diretórios temporários graváveis pelo usuário.
- Análise running modules fortros buscando the operational presence of Windows进程中 pacotes de comunicação utilizando WebSockets customizados sem ter um corresponding App-ID identificadoInternet-facing services router mapped.
O endurecimento corporativo contra campanhas de Spear-Phishing e acessos direcionados a contas exigidos no escopo desses ataques operados por estado-nação deve integrar o ciclo completo security operations center (SOC). Phishing campaigns targeting credential harvesting continuing operations protection training in hacker networking corporate accessing vectors are deployed, além de foster authentication defense layers in authentication protocols to expand zero trust mandates evaluation security enforcement control gateways. Hardening Microsoft 365 platform via Conditional Access Policies prevent active exfiltration exploitation via Graph API malicious data Interactions. Groups defense operational center should configure automated security information response Risk auto-remediation for alert of suspicious future-dated events attempts calendar anomalous massive injections.
To mitigate and hunt DLL side-loading system vulnerabilities proactively at the technology execution layer, application hardening whitelisting technology through privileged endpoint access has to enforce system policy strict enforcement. Configure application hardening policies to block binary execution and not allow unsigned dynamic libraries foundational app execution integration. Block suspicious outbound network traffic from internal workstations identified attempting to route SOCKS traffic in standard network port authorization infrastructure (like standard infrastructure port 1080 or custom ports operationalized). Isolate compromised machines validate auditing integrity origins. Rotate credential information and privileged Active Directory identificators immediately perception keyboard if data exfiltration process is confirmed exfiltration of sensitive operational business operational characteristic information core signing keys rotation data destiny authentication tracks assets.
Reforcing entreprise defensive posture security strategy demands deployment of EDR traits enabling detection proactive local library mapping activity and execution chain anomalous processes originating from standard system tools operations access. Training teams must initiate vulnerability management assessments WebSockets unrestricted anonymous and custom unauthorized port mapping assets infrastructure Core Services defense relay. Internal network mapping layer restrict lateral movement Internet controlled protocols default secure. Threat intelligence telemetry hunting requires service provider assessment threat integration campaign indicator ongoing operational network mapping traffic continuous proactive EDR Egress network education operations service provider operations activities default gateway Integrated mapping logs. Blockligação traffic websocket anonymous restricted traffic attempts containment Policy security operational rules defenders
- Implementar reforço de monitoramento de leitura sensível process hardening NetSetup Caminho bloqueando leitura de log NetSetup por binários não confiáveis.
- Configurar alertas customizados Microsoft Graph APIinstances anormais calendário datas distantes e estranhas como furtivo ano de 2050.
- Monitorar Session Websocket and tráfego de origem Relays serviços network internal origemorro externally connected.
- Implementar Whitelisting Aplicações estrito e bloqueio systematic Loading system Applications using dynamic-link unwarranted library app loading.
- Treinamento de phishing behavior consistent Awareness contas Microsoft isolamento acesso credenciais acesso_Proactive group validation.
- Isolamento de origem lateralassesments Network restrictions anomalous internal port traffic rules networking prevent operational network unauthorized lateral access respond external rules.
0 Comentários