{"id":1807,"date":"2026-07-28T13:57:55","date_gmt":"2026-07-28T13:57:55","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/28\/nimbus-manticore-implementa-nightledger-y-convierte-los-sistemas-de-victimas-en-retransmisiones-encubiertas-cyberdefensa-mx\/"},"modified":"2026-07-28T13:57:55","modified_gmt":"2026-07-28T13:57:55","slug":"nimbus-manticore-implementa-nightledger-y-convierte-los-sistemas-de-victimas-en-retransmisiones-encubiertas-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/28\/nimbus-manticore-implementa-nightledger-y-convierte-los-sistemas-de-victimas-en-retransmisiones-encubiertas-cyberdefensa-mx\/","title":{"rendered":"Nimbus Manticore implementa NightLedger y convierte los sistemas de v\u00edctimas en retransmisiones encubiertas \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>El grupo de pirater\u00eda respaldado por el estado iran\u00ed rastreado como <strong>Mant\u00edcora Nimbus<\/strong> (tambi\u00e9n conocido como GalaxyGato, Mirage Kitten, Smoke Sandstorm, Subtle Snail y UNC1549) se ha atribuido a un nuevo conjunto de ataques dirigidos a entidades de todo Oriente Medio, \u00c1frica y el sur de Asia.<\/p>\n<p>Las intrusiones implican el uso de una puerta trasera de Windows no documentada anteriormente llamada NightLedger y dos t\u00faneles WebSocket personalizados, BridgeHead y ArcBridge, con el objetivo de mantener el acceso encubierto.<\/p>\n<p>Los objetivos de la campa\u00f1a incluyen Egipto, PYMES y entornos gubernamentales en Jordania y Tanzania, organizaciones de aviaci\u00f3n en Pakist\u00e1n, empresas de telecomunicaciones en Etiop\u00eda y entidades del sector financiero en Burkina Faso, seg\u00fan Kaspersky.<\/p>\n<p>\u00abEl conjunto de herramientas incluye NightLedger, una nueva puerta trasera de Windows para reconocimiento, ejecuci\u00f3n de comandos, operaciones de archivos, descubrimiento de procesos y captura de pantalla; y dos t\u00faneles personalizados basados \u200b\u200ben WebSocket, ArcBridge y BridgeHead, para acceso encubierto a la red y t\u00faneles controlados por operadores\u00bb, dijeron los investigadores de Kaspersky Omar Amin y Vasily Berdnikov. <a href=\"https:\/\/securelist.com\/mirage-kitten-new-tools\/120811\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>Actualmente se desconoce el m\u00e9todo exacto de acceso inicial utilizado en los ataques, aunque se sabe que el adversario emplea se\u00f1uelos de phishing altamente personalizados con temas de oportunidades laborales disfrazados de marcas confiables y plataformas de contrataci\u00f3n, as\u00ed como p\u00e1ginas de videoconferencia similares, para redirigir a los destinatarios a archivos maliciosos alojados en servicios de intercambio de archivos de terceros.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Luego se abusa de la ruta de acceso a\u00fan indeterminada para entregar cargas \u00fatiles maliciosas, incluido NightLedger, que se inicia como una DLL a trav\u00e9s de la carga lateral de DLL. El malware est\u00e1 dise\u00f1ado para contactar a un servidor externo a trav\u00e9s de HTTPS para analizar y ejecutar comandos de una manera an\u00e1loga a TWOSTROKE, otra puerta trasera implementada por el actor de amenazas en el pasado. La lista de comandos admitidos se encuentra a continuaci\u00f3n:<\/p>\n<ul>\n<li>Recopilar informaci\u00f3n de identidad del usuario y del host<\/li>\n<li>Ejecutar un proceso\/programa<\/li>\n<li>Listar directorios<\/li>\n<li>Descargar un archivo al sistema infectado<\/li>\n<li>Recopilar informaci\u00f3n del host y de la red.<\/li>\n<li>Copiar o eliminar archivos<\/li>\n<li>Actualizar intervalo de baliza<\/li>\n<li>Tomar una captura de pantalla<\/li>\n<li>Cargar una DLL<\/li>\n<li>Terminar un proceso o hilo<\/li>\n<li>Cargue el archivo al servidor de comando y control (C2) mediante una solicitud HTTP POST<\/li>\n<li>Enumerar unidades l\u00f3gicas<\/li>\n<li>Listar procesos<\/li>\n<li>Recopile C:\\Windows\\debug\\NetSetup.log (un archivo de diagn\u00f3stico utilizado para solucionar problemas de uni\u00f3n a dominios) junto con la salida de la lista de procesos.<\/li>\n<\/ul>\n<p>Otras dos familias de malware entregadas como parte de los ataques son BridgeHead (\u00abunbcl.dll\u00bb), un proxy de t\u00fanel SOCKS5 observado en entornos de Egipto y Pakist\u00e1n que comparte cierto nivel de superposiciones funcionales con <a href=\"https:\/\/thehackernews.com\/2026\/05\/iranian-hackers-deploy-minifast-and.html\" target=\"_blank\">MiniFast (tambi\u00e9n conocido como MiniUpdate y Retrograde) y ArcBridge, otra herramienta de t\u00fanel WebSocket observada en abril de 2026 en actividad dirigida a v\u00edctimas en el Medio Oriente.<\/a><\/p>\n<p>\u00abEl servidor C2 inicia todas las conexiones del t\u00fanel enviando comandos binarios a trav\u00e9s del WebSocket; el implante simplemente reenv\u00eda el tr\u00e1fico entre los objetivos especificados por el servidor y el canal WebSocket\u00bb, dijeron los investigadores sobre BridgeHead. \u00abEsto lo convierte en un nodo de retransmisi\u00f3n: el operador ejecuta herramientas en el lado del servidor y todo el tr\u00e1fico TCP resultante se canaliza a trav\u00e9s de la m\u00e1quina de la v\u00edctima como si se originara en la red de la v\u00edctima\u00bb.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thn.news\/sygnia-webinar\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEh3-o9La7DYm6jz5qcavVBLvRXUoQLqwrMmrvB529PbUxdg7TJZS3BMjVi4D7vd6V9vlSf_OX48mmXQWPgah_SPITaGgg4AP9YxB2AH-63YeWU39N3DXadwc_2zjIpTwCt0iyTdPZIM-KzKhDf_JDPWDGu3IbYfi1ilQE8Ly29HiKYagSIur-il4k7MMNv8\/s728-e100\/sygnia-d-3.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>El uso de BridgeHead y ArcBridge indica el uso continuo de utilidades de t\u00faneles por parte del actor de amenazas, lo que se ha observado anteriormente bas\u00e1ndose en t\u00faneles personalizados como LIGHTRAIL y POLLBLEND.<\/p>\n<p>La divulgaci\u00f3n se produce d\u00edas despu\u00e9s de que Group-IB descubriera una nueva muestra de malware con nombre en c\u00f3digo HOLLOWGRAPH que est\u00e1 vinculado al marco Cavern (tambi\u00e9n conocido como Cav3rn) utilizado por un equipo de pirater\u00eda iran\u00ed denominado Cavern Manticore.<\/p>\n<p>\u00abHOLLOWGRAPH abusa de la API de Microsoft Graph para transformar un calendario de Microsoft 365 comprometido en un canal encubierto de comando y control bidireccional\u00bb, dec\u00eda.<\/p>\n<p>\u00abUtilizando la API Microsoft Graph, trata el calendario del buz\u00f3n comprometido como un punto muerto de dos v\u00edas: los operadores colocan las tareas como eventos del calendario y el implante extrae archivos robados creando sus propios eventos con datos cifrados adjuntos. Para evitar captar la atenci\u00f3n del propietario del buz\u00f3n, cada evento tiene una fecha muy lejana en el futuro (13 de mayo de 2050) con cargas \u00fatiles adjuntas como archivos al evento\u00bb.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>El grupo de pirater\u00eda respaldado por el estado iran\u00ed rastreado como Mant\u00edcora Nimbus (tambi\u00e9n conocido como GalaxyGato, Mirage Kitten, Smoke Sandstorm, Subtle Snail y UNC1549) se ha atribuido a un nuevo conjunto de ataques dirigidos a entidades de todo Oriente Medio, \u00c1frica y el sur de Asia. Las intrusiones implican el uso de una puerta [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[1791,24,2054,226,52,4108,4109,4107,4085,1154,1986],"class_list":["post-1807","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-convierte","tag-cyberdefensa-mx","tag-encubiertas","tag-implementa","tag-los","tag-manticore","tag-nightledger","tag-nimbus","tag-retransmisiones","tag-sistemas","tag-victimas"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1807","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1807"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1807\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1807"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1807"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1807"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}