Nimbus Manticore implementa NightLedger y convierte los sistemas de víctimas en retransmisiones encubiertas – CYBERDEFENSA.MX

El grupo de piratería respaldado por el estado iraní rastreado como Mantícora Nimbus (también conocido como GalaxyGato, Mirage Kitten, Smoke Sandstorm, Subtle Snail y UNC1549) se ha atribuido a un nuevo conjunto de ataques dirigidos a entidades de todo Oriente Medio, África y el sur de Asia.

Las intrusiones implican el uso de una puerta trasera de Windows no documentada anteriormente llamada NightLedger y dos túneles WebSocket personalizados, BridgeHead y ArcBridge, con el objetivo de mantener el acceso encubierto.

Los objetivos de la campaña incluyen Egipto, PYMES y entornos gubernamentales en Jordania y Tanzania, organizaciones de aviación en Pakistán, empresas de telecomunicaciones en Etiopía y entidades del sector financiero en Burkina Faso, según Kaspersky.

«El conjunto de herramientas incluye NightLedger, una nueva puerta trasera de Windows para reconocimiento, ejecución de comandos, operaciones de archivos, descubrimiento de procesos y captura de pantalla; y dos túneles personalizados basados ​​en WebSocket, ArcBridge y BridgeHead, para acceso encubierto a la red y túneles controlados por operadores», dijeron los investigadores de Kaspersky Omar Amin y Vasily Berdnikov. dicho.

Actualmente se desconoce el método exacto de acceso inicial utilizado en los ataques, aunque se sabe que el adversario emplea señuelos de phishing altamente personalizados con temas de oportunidades laborales disfrazados de marcas confiables y plataformas de contratación, así como páginas de videoconferencia similares, para redirigir a los destinatarios a archivos maliciosos alojados en servicios de intercambio de archivos de terceros.

Ciberseguridad

Luego se abusa de la ruta de acceso aún indeterminada para entregar cargas útiles maliciosas, incluido NightLedger, que se inicia como una DLL a través de la carga lateral de DLL. El malware está diseñado para contactar a un servidor externo a través de HTTPS para analizar y ejecutar comandos de una manera análoga a TWOSTROKE, otra puerta trasera implementada por el actor de amenazas en el pasado. La lista de comandos admitidos se encuentra a continuación:

  • Recopilar información de identidad del usuario y del host
  • Ejecutar un proceso/programa
  • Listar directorios
  • Descargar un archivo al sistema infectado
  • Recopilar información del host y de la red.
  • Copiar o eliminar archivos
  • Actualizar intervalo de baliza
  • Tomar una captura de pantalla
  • Cargar una DLL
  • Terminar un proceso o hilo
  • Cargue el archivo al servidor de comando y control (C2) mediante una solicitud HTTP POST
  • Enumerar unidades lógicas
  • Listar procesos
  • Recopile C:\Windows\debug\NetSetup.log (un archivo de diagnóstico utilizado para solucionar problemas de unión a dominios) junto con la salida de la lista de procesos.

Otras dos familias de malware entregadas como parte de los ataques son BridgeHead («unbcl.dll»), un proxy de túnel SOCKS5 observado en entornos de Egipto y Pakistán que comparte cierto nivel de superposiciones funcionales con MiniFast (también conocido como MiniUpdate y Retrograde) y ArcBridge, otra herramienta de túnel WebSocket observada en abril de 2026 en actividad dirigida a víctimas en el Medio Oriente.

«El servidor C2 inicia todas las conexiones del túnel enviando comandos binarios a través del WebSocket; el implante simplemente reenvía el tráfico entre los objetivos especificados por el servidor y el canal WebSocket», dijeron los investigadores sobre BridgeHead. «Esto lo convierte en un nodo de retransmisión: el operador ejecuta herramientas en el lado del servidor y todo el tráfico TCP resultante se canaliza a través de la máquina de la víctima como si se originara en la red de la víctima».

Ciberseguridad

El uso de BridgeHead y ArcBridge indica el uso continuo de utilidades de túneles por parte del actor de amenazas, lo que se ha observado anteriormente basándose en túneles personalizados como LIGHTRAIL y POLLBLEND.

La divulgación se produce días después de que Group-IB descubriera una nueva muestra de malware con nombre en código HOLLOWGRAPH que está vinculado al marco Cavern (también conocido como Cav3rn) utilizado por un equipo de piratería iraní denominado Cavern Manticore.

«HOLLOWGRAPH abusa de la API de Microsoft Graph para transformar un calendario de Microsoft 365 comprometido en un canal encubierto de comando y control bidireccional», decía.

«Utilizando la API Microsoft Graph, trata el calendario del buzón comprometido como un punto muerto de dos vías: los operadores colocan las tareas como eventos del calendario y el implante extrae archivos robados creando sus propios eventos con datos cifrados adjuntos. Para evitar captar la atención del propietario del buzón, cada evento tiene una fecha muy lejana en el futuro (13 de mayo de 2050) con cargas útiles adjuntas como archivos al evento».

La botnet Dysphoria IoT agrega Blockchain C2 y retransmisiones de víctimas después de la interrupción de JackSkid – CYBERDEFENSA.MX

disforiauna línea de botnet de Internet de las cosas (IoT) rastreada por CNCERT y XLab, adoptó servicios de nombres basados ​​en blockchain y retransmisiones de dispositivos infectados después de una operación policial en marzo contra la infraestructura JackSkid. Los investigadores dicen que el diseño hace que la botnet sea más difícil de interrumpir.

CNCERT, el equipo nacional de respuesta a emergencias informáticas de China, y XLab, el laboratorio de inteligencia sobre amenazas de la empresa china Qi’anxin, sitúan su población por encima de los 200.000 robots. Su telemetría registró 4.401 dispositivos activos confirmados dentro de China entre el 14 y el 20 de julio y un pico en un solo día de 239.000 bots en el extranjero.

Ninguno de los recuentos ha sido reproducido de forma independiente. Los investigadores no publicaron ninguna metodología de conteo o deduplicación, por lo que los números no deben leerse como un censo preciso de dispositivos.

Los defensores deben parchear los equipos de IoT expuestos, reemplazar los dispositivos que ya no se pueden actualizar, eliminar las credenciales débiles y predeterminadas y deshabilitar la administración remota y UPnP cuando no sean necesarios.

El linaje corre a través de JackSkid, una de las cuatro botnets de IoT atacadas en acciones policiales coordinadas de Estados Unidos, Alemania y Canadá el 19 de marzo. Los documentos judiciales atribuyeron más de 90.000 comandos DDoS sólo a JackSkid.

Ciberseguridad

En unos días, Nokia Deepfield y el laboratorio de amenazas de Comcast documentado el operador recurre a un dominio de Ethereum Name Service (ENS), m3rnbvs5d[.]eth, para comando y control (C2). La línea de tiempo de Dysphoria de XLab comienza con una muestra de JackSkid capturada el 25 de marzo, seis días después de la interrupción, que resuelve C2 a través del mismo dominio.

XLab encontrado que el burberry[.]El registro eth codifica las direcciones IPv4 del nodo de distribución, mientras que 24carnforth2merseyside[.]sol suministra otros registros de infraestructura. El ejemplo de DDoS solicita a un nodo de distribución a través de HTTP una lista de servidores actual, y los puntos finales enumerados son máquinas infectadas que transmiten tráfico a los controladores reales. El diseño mantiene esos controladores a un paso de las direcciones expuestas a los bots.

El análisis de XLab, publicado el 25 de julio, rastrea una rápida serie de compilaciones: cifrado de cadena RC4 personalizado y resolución ENS a fines de abril, seguido de la resolución del Servicio de nombres Solana (SNS) a principios de mayo. El 25 de junio apareció una variante de solo retransmisión, y días después se agregó un mapeo de puertos basado en UPnP para atravesar puertas de enlace NAT.

La compilación de solo retransmisión elimina los módulos DDoS y en su lugar utiliza UPnP para asignar puertos en la puerta de enlace local y epoll de Linux para transportar el tráfico entre una conexión externa y un servicio C2 remoto. XLab documentó la botnet Kimwolf relacionada utilizando C2 basado en ENS a finales del año pasado. Dysforia combina el mismo modelo de resolución con una red de retransmisiones construida a partir de sus propias víctimas.

El cambio complica la incautación de un servidor convencional, pero no elimina la infraestructura de la cadena: la botnet todavía depende de los registros de la cadena de bloques, los nodos de distribución accesibles y los repetidores comprometidos.

Las NTIC de Japón de forma independiente documentado el mismo cambio de JackSkid a ENS/SNS en mayo y, al igual que Nokia y Comcast, encontró códigos y cadenas compartidos con varias otras familias de botnets. Esa superposición apunta a herramientas compartidas en lugar de prueba de un solo operador, y ninguno de los investigadores nombra uno.

Ciberseguridad

XLab y CNCERT dicen que Dysphoria se propaga a través de la adivinación de contraseñas débiles de Telnet y SSH y un conjunto de fallas conocidas de ejecución remota de código de IoT en enrutadores, puertas de enlace y cámaras. Un ejemplo presente en ambas listas publicadas es CVE-2025-9528una falla de inyección de comandos del Linksys E1700 revelada en agosto de 2025 con un exploit público.

El vendedor no respondió al informe original. El vector CVSS de NVD califica la falla como que requiere altos privilegios, y ninguna publicación explica cómo encaja en la cadena de propagación de la botnet.

Una comparación realizada por The Hacker News encontró que la publicación de XLab y un espejo Aviso CNCERT publicar diferentes listas de vulnerabilidades a pesar de presentar la misma investigación conjunta. Ambos coinciden en que las credenciales débiles de Telnet y SSH siguen siendo la forma más consistente de ingresar.

XLab dice que Dysphoria ataca objetivos de juegos y servicios de Internet casi a diario, pero no menciona víctimas ni picos medidos. El escaparate anuncia ataques de hasta aproximadamente 4 Tbps por decenas a cientos de dólares, pero eso es una afirmación del operador, no un ataque medido.

Llamarada de nube midió un ataque de 31,4 Tbps de la botnet relacionada AISURU/Kimwolf antes de la interrupción de marzo. CNCERT, XLab y la investigación anterior de JackSkid no nombran ningún operador. Ninguna fuente independiente ha medido un pico de ataque de disforia ni ha confirmado la escala informada de 200.000 dispositivos.