Nimbus Manticore implementa NightLedger y convierte los sistemas de víctimas en retransmisiones encubiertas – CYBERDEFENSA.MX

El grupo de piratería respaldado por el estado iraní rastreado como Mantícora Nimbus (también conocido como GalaxyGato, Mirage Kitten, Smoke Sandstorm, Subtle Snail y UNC1549) se ha atribuido a un nuevo conjunto de ataques dirigidos a entidades de todo Oriente Medio, África y el sur de Asia.

Las intrusiones implican el uso de una puerta trasera de Windows no documentada anteriormente llamada NightLedger y dos túneles WebSocket personalizados, BridgeHead y ArcBridge, con el objetivo de mantener el acceso encubierto.

Los objetivos de la campaña incluyen Egipto, PYMES y entornos gubernamentales en Jordania y Tanzania, organizaciones de aviación en Pakistán, empresas de telecomunicaciones en Etiopía y entidades del sector financiero en Burkina Faso, según Kaspersky.

«El conjunto de herramientas incluye NightLedger, una nueva puerta trasera de Windows para reconocimiento, ejecución de comandos, operaciones de archivos, descubrimiento de procesos y captura de pantalla; y dos túneles personalizados basados ​​en WebSocket, ArcBridge y BridgeHead, para acceso encubierto a la red y túneles controlados por operadores», dijeron los investigadores de Kaspersky Omar Amin y Vasily Berdnikov. dicho.

Actualmente se desconoce el método exacto de acceso inicial utilizado en los ataques, aunque se sabe que el adversario emplea señuelos de phishing altamente personalizados con temas de oportunidades laborales disfrazados de marcas confiables y plataformas de contratación, así como páginas de videoconferencia similares, para redirigir a los destinatarios a archivos maliciosos alojados en servicios de intercambio de archivos de terceros.

Ciberseguridad

Luego se abusa de la ruta de acceso aún indeterminada para entregar cargas útiles maliciosas, incluido NightLedger, que se inicia como una DLL a través de la carga lateral de DLL. El malware está diseñado para contactar a un servidor externo a través de HTTPS para analizar y ejecutar comandos de una manera análoga a TWOSTROKE, otra puerta trasera implementada por el actor de amenazas en el pasado. La lista de comandos admitidos se encuentra a continuación:

  • Recopilar información de identidad del usuario y del host
  • Ejecutar un proceso/programa
  • Listar directorios
  • Descargar un archivo al sistema infectado
  • Recopilar información del host y de la red.
  • Copiar o eliminar archivos
  • Actualizar intervalo de baliza
  • Tomar una captura de pantalla
  • Cargar una DLL
  • Terminar un proceso o hilo
  • Cargue el archivo al servidor de comando y control (C2) mediante una solicitud HTTP POST
  • Enumerar unidades lógicas
  • Listar procesos
  • Recopile C:\Windows\debug\NetSetup.log (un archivo de diagnóstico utilizado para solucionar problemas de unión a dominios) junto con la salida de la lista de procesos.

Otras dos familias de malware entregadas como parte de los ataques son BridgeHead («unbcl.dll»), un proxy de túnel SOCKS5 observado en entornos de Egipto y Pakistán que comparte cierto nivel de superposiciones funcionales con MiniFast (también conocido como MiniUpdate y Retrograde) y ArcBridge, otra herramienta de túnel WebSocket observada en abril de 2026 en actividad dirigida a víctimas en el Medio Oriente.

«El servidor C2 inicia todas las conexiones del túnel enviando comandos binarios a través del WebSocket; el implante simplemente reenvía el tráfico entre los objetivos especificados por el servidor y el canal WebSocket», dijeron los investigadores sobre BridgeHead. «Esto lo convierte en un nodo de retransmisión: el operador ejecuta herramientas en el lado del servidor y todo el tráfico TCP resultante se canaliza a través de la máquina de la víctima como si se originara en la red de la víctima».

Ciberseguridad

El uso de BridgeHead y ArcBridge indica el uso continuo de utilidades de túneles por parte del actor de amenazas, lo que se ha observado anteriormente basándose en túneles personalizados como LIGHTRAIL y POLLBLEND.

La divulgación se produce días después de que Group-IB descubriera una nueva muestra de malware con nombre en código HOLLOWGRAPH que está vinculado al marco Cavern (también conocido como Cav3rn) utilizado por un equipo de piratería iraní denominado Cavern Manticore.

«HOLLOWGRAPH abusa de la API de Microsoft Graph para transformar un calendario de Microsoft 365 comprometido en un canal encubierto de comando y control bidireccional», decía.

«Utilizando la API Microsoft Graph, trata el calendario del buzón comprometido como un punto muerto de dos vías: los operadores colocan las tareas como eventos del calendario y el implante extrae archivos robados creando sus propios eventos con datos cifrados adjuntos. Para evitar captar la atención del propietario del buzón, cada evento tiene una fecha muy lejana en el futuro (13 de mayo de 2050) con cargas útiles adjuntas como archivos al evento».

Las principales agencias de ciberseguridad advierten de las redes encubiertas vinculadas al Gobierno chino – CYBERDEFENSA.MX

La Agencia de Ciberseguridad y Seguridad de las Infraestructuras (CISA) de Estados Unidos y el Centro Nacional de Ciberseguridad del Reino Unido, junto a otros socios internacionales, han publicado el aviso Defending Against China-nexus Covert Networks of Compromised Devices (Defensa frente a redes encubiertas de dispositivos comprometidos vinculadas a China).
El aviso detalla tácticas, técnicas y procedimientos relacionados con redes encubiertas conectadas al Ejecutivo de Pekín, construidas a partir de routers de pequeñas oficinas y hogares (SOHO), equipos del Internet de las Cosas (IoT) y dispositivos inteligentes comprometidos.

Actores de amenazas

También explica cómo los actores de amenazas que emplean estas redes encubiertas —incluidos aquellos previamente asociados a grupos como Volt Typhoon y Flax Typhoon— utilizan infraestructuras de botnets a gran escala para ocultar su atribución y facilitar el reconocimiento, la intrusión, el mando y control, y la exfiltración de datos.

El aviso proporciona orientaciones defensivas específicas para que los equipos de ciberseguridad puedan identificar, establecer líneas base y mitigar actividades procedentes de redes encubiertas dinámicas y difíciles de atribuir, con el fin de reducir el riesgo de comprometer a las organizaciones.

Recomendaciones

Las principales agencias nacionales de ciberseguridad aconsejan seguir los siguientes pasos para blindarse frente a esta esta amenaza:

Implementar autenticación multifactor para conexiones remotas.

Mapear y comprender los dispositivos en el perímetro de la red, desarrollando una visión clara de los activos de la organización y de qué debería estar conectado a ellos.

Establecer una línea base de conexiones normales, sobre todo hacia VPN corporativas u otros dispositivos similares.

Mantener soluciones de recopilación y almacenamiento de registros (logs) para contribuir a la detección y la respuesta a intentos de acceso no autorizados.

Una docena de agencias aliadas dicen que China está construyendo redes encubiertas de piratas informáticos a partir de enrutadores cotidianos

Agencias gubernamentales estadounidenses e internacionales advirtieron el jueves sobre un “cambio generalizado” en los métodos de los piratas informáticos chinos hacia el uso de redes encubiertas a gran escala que comprometen dispositivos comunes para llevar a cabo una variedad de ataques.

el aviso detalla cómo funcionan esas redes y las medidas defensivas que deben tomar las organizaciones.

“En los últimos años ha habido un cambio importante en las tácticas, técnicas y procedimientos (TTP) utilizados por los ciberactores del nexo con China, alejándose del uso de infraestructura adquirida individualmente y hacia el uso de redes a gran escala de dispositivos comprometidos abastecidas externamente”, se lee en la advertencia.

El Centro Nacional de Seguridad Cibernética del Reino Unido, la Agencia de Seguridad de Infraestructura y Ciberseguridad, la Agencia de Seguridad Nacional, el FBI y agencias de Australia, Canadá, Alemania, Países Bajos, Nueva Zelanda, Japón, España y Suecia unieron fuerzas en el aviso.

Dice que «se han creado múltiples redes encubiertas que se actualizan constantemente, y que una única red encubierta podría estar siendo utilizada por múltiples actores. Estas redes se componen principalmente de enrutadores comprometidos de Small Office Home Office (SOHO), así como de Internet de las cosas (IoT) y dispositivos inteligentes».

Continúa: “Las redes encubiertas se utilizan para conectarse a través de Internet de una manera negable, de bajo costo y bajo riesgo, disfrazando el origen y la atribución de actividad maliciosa”.

Según las agencias, las empresas chinas de seguridad de la información crean y respaldan las redes, según sugiere la evidencia. Los piratas informáticos utilizan las redes para reconocimiento, distribución de malware y robo de información, dijeron.

Ejemplos del uso de redes encubiertas incluyen actividades de grupos conocidos como Volt Typhoon para posicionarse previamente en infraestructura crítica de EE. UU., y Flax Typhoon para realizar ciberespionaje.

Un ejemplo de red encubierta es la botnet. Tren rapazque infectó 200.000 dispositivos en todo el mundo. Las redes son grandes, están en constante evolución y constantemente se desarrollan otras nuevas.

En un discurso Esta semana, el director ejecutivo del NCSC, Richard Horne, dijo: «Sabemos que las agencias militares y de inteligencia de China ahora muestran un nivel deslumbrante de sofisticación en sus operaciones cibernéticas».

Las defensas contra las redes encubiertas no son “sencillas”, según el aviso, pero incluyen una variedad de buenas prácticas comunes de ciberseguridad. Las organizaciones más grandes y en mayor riesgo deberían participar activamente en la búsqueda, el seguimiento y el mapeo de redes encubiertas, utilizando informes de amenazas para crear listas de bloqueo y más.

«Trabajando estrechamente con socios estadounidenses e internacionales, CISA continúa identificando y advirtiendo a las organizaciones sobre ciberactores patrocinados por el estado chino que amenazan la infraestructura crítica», dijo el jueves el director interino de CISA, Nick Andersen. «Este aviso informa a las organizaciones sobre cómo estos actores están utilizando estratégicamente numerosas redes encubiertas en evolución a escala para actividades cibernéticas maliciosas».

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.