El grupo de hackers iraní respaldado por el Estado conocido como Nimbus Manticore (también llamado GalaxyGato, Mirage Kitten, Smoke Sandstorm, Subtle Snail y UNC1549) ha sido atribuido a una nueva serie de ataques dirigidos a entidades en Oriente Medio, África y Asia Meridional.
Las intrusiones implican el uso de un backdoor previamente indocumentado llamado NightLedger y dos tunelizadores WebSocket personalizados, BridgeHead y ArcBridge, con el objetivo de mantener acceso encubierto. Los objetivos incluyen Egipto, entidades gubernamentales y pymes en Jordania y Tanzania, organizaciones de aviación en Pakistán, empresas de telecomunicaciones en Etiopía y entidades del sector financiero en Burkina Faso, según Kaspersky.
El conjunto de herramientas incluye NightLedger, un nuevo backdoor para Windows diseñado para reconocimiento, ejecución de comandos, operaciones con archivos, descubrimiento de procesos y captura de pantallas; y dos tunelizadores personalizados basados en WebSocket, ArcBridge y BridgeHead, para acceso a red encubierto y túneles controlados por el operador.
El método de acceso inicial exacto se desconoce actualmente, aunque se sabe que el adversario utiliza señuelos de phishing altamente personalizados con temáticas de ofertas de trabajo, suplantando marcas de confianza y plataformas de contratación, así como páginas de videoconferencia falsas, para redirigir a los destinatarios a archivos maliciosos alojados en servicios de intercambio de archivos de terceros.
La ruta de acceso aún no determinada se utiliza para entregar las cargas maliciosas, incluyendo NightLedger, que se lanza como DLL mediante DLL side-loading. El malware se comunica con un servidor externo a través de HTTPS para analizar y ejecutar comandos, de manera similar a TWOSTROKE, otro backdoor utilizado por el actor de amenazas en el pasado.
Comandos admitidos por NightLedger
- Recopilar información de identidad de usuario y host
- Ejecutar un proceso/programa
- Listar directorios
- Descargar un archivo al sistema infectado
- Recopilar información de la red y del host
- Copiar o eliminar archivos
- Actualizar el intervalo de beacon
- Tomar una captura de pantalla
- Cargar una DLL
- Terminar un proceso o hilo
- Subir un archivo al servidor de comando y control (C2) mediante una solicitud HTTP POST
- Enumerar unidades lógicas
- Listar procesos
- Recopilar C:\Windows\debug\NetSetup.log junto con la salida de la lista de procesos
Otras dos familias de malware entregadas como parte de los ataques son BridgeHead ("unbcl.dll"), un proxy túnel SOCKS5 observado en entornos de Egipto y Pakistán que comparte superposiciones funcionales con MiniFast (también conocido como MiniUpdate y Retrograde), y ArcBridge, otra herramienta de tunelización WebSocket observada en abril de 2026 en actividad dirigida a víctimas en Oriente Medio.
El servidor C2 inicia todas las conexiones del túnel enviando comandos binarios a través del WebSocket; el implante simplemente reenvía el tráfico entre los objetivos especificados por el servidor y el canal WebSocket. Esto lo convierte en un nodo de relevo: el operador ejecuta herramientas en el lado del servidor, y todo el tráfico TCP resultante se tuneliza a través de la máquina de la víctima, como si se originara en la red de la víctima.
El uso de BridgeHead y ArcBridge indica la continuación del uso de utilidades de tunelización por parte del actor de amenazas, que anteriormente se ha observado utilizando tunelizadores personalizados como LIGHTRAIL y POLLBLEND.
Esta revelación se produce días después de que Group-IB descubriera una nueva muestra de malware denominada HOLLOWGRAPH, vinculada al framework Cavern (también conocido como Cav3rn) utilizado por un grupo de hackers iraní llamado Cavern Manticore. HOLLOWGRAPH abusa de Microsoft Graph API para transformar el calendario de un Microsoft 365 comprometido en un canal de comando y control bidireccional encubierto.
Usando Microsoft Graph API, trata el calendario del buzón comprometido como un drop bidireccional: los operadores plantan tareas como eventos del calendario, y el implante exfiltra archivos robados creando sus propios eventos con datos cifrados adjuntos. Para evitar llamar la atención del propietario del buzón, cada evento se fecha en un futuro lejano, el 13 de mayo de 2050, con las cargas útiles adjuntas como archivos al evento.