Группировка Mirage Kitten, известная многолетними операциями кибершпионажа, представила три новые вредоносные программы. Эти инструменты помогают злоумышленникам собирать данные о зараженных компьютерах, выполнять команды на расстоянии и скрытно пересылать похищенную информацию. Главными целями атак становятся организации на Ближнем Востоке и в Африке, работающие в аэрокосмической, оборонной, телекоммуникационной и государственной сферах. Под удар также попадают авиационные компании, финансовые учреждения и представители малого бизнеса.
Описание
Новый отчет о деятельности группировки перечисляет страны, где произошли инциденты: Египет, Иордания, Танзания, Пакистан, Эфиопия и Буркина-Фасо. В каждой стране злоумышленники проводили атаки индивидуально, с учетом специфики организации. Вредоносные программы образуют экосистему, в которой за разные задачи отвечают отдельные модули. Один инструмент занимается разведкой, второй способен выполнять команды операторов, третий организует скрытый канал связи для пересылки данных.
Проникновение в сети начинается с целевых фишинговых писем. Злоумышленники создают убедительные сообщения от имени известных работодателей и кадровых агентств, предлагая жертвам вакансии или приглашения на собеседования. Кроме того, они создают поддельные сайты видеоконференций, которые имитируют популярные сервисы. По данным аналитиков, такие приемы характерны для Mirage Kitten: группировка не полагается на массовые рассылки, а тщательно подбирает цели и адаптирует ловушки под конкретную организацию.
Центральным инструментом кампании стала вредоносная программа NightLedger. Она маскируется под один из системных файлов Windows. Запускается вместе с легитимным приложением, поэтому не вызывает подозрений у антивирусных решений. После активации NightLedger связывается с управляющим сервером и открывает операторам доступ к системе. Программа позволяет собирать сведения о конфигурации. Также она запускает новые процессы, делает снимки экрана, передает и удаляет файлы. Дополнительно инструмент извлекает диагностические журналы Windows, которые могут раскрыть детали сетевой инфраструктуры жертвы.
Второй инструмент, BridgeHead, злоумышленники применяют уже после того, как получили доступ к системе. Его задача - создать скрытый туннель для пересылки трафика. Через такой туннель операторы могут использовать зараженный компьютер как промежуточную точку для атак на другие устройства внутри сети. Примечательно, что BridgeHead проверяет имя пользователя Windows и не запускается, если оно не совпадает с ожидаемым. Это значит, что операторы изготавливают программу под конкретную жертву, и она не работает в тестовых средах аналитиков. Такой подход заметно усложняет изучение вредоносного ПО.
Третий инструмент, ArcBridge, выполняет схожие с BridgeHead функции. Его впервые выявили в апреле 2026 года. ArcBridge дает операторам возможность устанавливать удаленные подключения через зараженные компьютеры. Также он позволяет получать доступ к внутренним ресурсам компаний. Каждый экземпляр программы содержит уникальные настройки. Среди них адрес управляющего сервера и идентификатор зараженного устройства. Все три вредоносные программы используют разные серверы управления, что делает их обнаружение сложной задачей.
Группировка Mirage Kitten также известна под названиями UNC1549, Smoke Sandstorm и Nimbus Manticore. Она действует не ради финансовой выгоды, а для сбора разведывательных сведений, что подтверждает целенаправленный характер атак. В отличие от многих других киберпреступников, эта группа делает ставку на качество, а не на количество. Каждая операция тщательно планируется, а вредоносные программы постоянно совершенствуются.
В последних кампаниях прослеживается переход от монолитных программ к модульным. Вместо одного универсального трояна злоумышленники используют набор специализированных утилит, которые можно комбинировать в зависимости от поставленной задачи. Такой подход повышает гибкость атак и одновременно затрудняет работу защитников: каждый модуль в отдельности может выглядеть безобидным.
Инфраструктура управления также претерпела изменения. Раньше группировка преимущественно размещала свои серверы в облаке Microsoft Azure. Сейчас значительную часть инфраструктуры она перенесла за сервисы Cloudflare. Они маскируют реальное местоположение серверов и обеспечивают защиту от блокировок. Аналитики связывают такой шаг с повышением операционной безопасности и стремлением оставаться незамеченными как можно дольше.
Следовательно, для организаций из целевых отраслей традиционные методы защиты становятся недостаточно эффективными. Эти методы основаны на поиске известных вредоносных файлов. Специалистам по безопасности следует сосредоточиться на поведенческом анализе. Например, обращать внимание на необычные попытки загрузки системных файлов. Также стоит отслеживать аномальные сетевые соединения и длительные сеансы связи с неизвестными серверами. Важно обновлять программное обеспечение и применять принцип минимальных привилегий. Это значит, что сотрудники получают только те права, которые необходимы для работы.
Дополнительный уровень защиты может обеспечить использование данных об угрозах и автоматизированных систем анализа. Платформа PolySwarm, например, объединяет результаты десятков антивирусных движков и позволяет быстрее выявлять новые вредоносные семейства. Это особенно полезно, когда ни один отдельный поставщик средств защиты не дает полной картины. Такая коллективная экспертиза помогает аналитикам своевременно обнаруживать атаки Mirage Kitten и реагировать на них до того, как злоумышленники закрепятся в сети.
Кампания с тремя новыми инструментами подтверждает, что Mirage Kitten продолжает наращивать возможности для кибершпионажа. Государственные структуры, оборонные предприятия и телекоммуникационные компании Ближнего Востока и Африки должны учитывать эту угрозу. Им стоит выстраивать защиту с учетом модульной структуры вредоносного ПО.
Индикаторы компрометации
SHA256
- 24771d0a69e442b9493ab1406e0253be1acd31d83f593177fd736f7f6d629ed9