Mirage Kitten использует новые бэкдоры и веб-сокетные туннелеры для атак на авиацию и телекоммуникации

APT

Группировка Mirage Kitten, также известная как UNC1549, Smoke Sandstorm и Nimbus Manticore, продолжает целенаправленные кибершпионские операции против предприятий авиационной, оборонной и телекоммуникационной отраслей на Ближнем Востоке и в Европе. В ходе мониторинга угроз были выявлены ранее не документированные вредоносные программы, которые группировка разработала и применяет для скрытого проникновения в сети жертв и кражи конфиденциальных данных. Основным инструментом атак являются целевые фишинговые письма, поддельные порталы по трудоустройству и многоступенчатые вредоносы, обеспечивающие закрепление в системе.

Описание

Новый набор инструментов включает Windows-бэкдор NightLedger, предназначенный для разведки, выполнения команд, операций с файлами, сбора сведений о процессах и снятия скриншотов, а также два собственных туннелера на основе веб-сокетов - BridgeHead и ArcBridge. Эти компоненты используются для скрытого доступа к сети и организации управляемого туннелирования трафика по команде оператора. В нескольких расследованных инцидентах атакующие разворачивали туннелер BridgeHead на машинах жертв уже после начального проникновения. Следы такого развёртывания обнаружены в инфраструктуре организаций Египта и в авиационно-космической компании Пакистана. В этих случаях атаке предшествовал целевой фишинг с использованием тщательно проработанных социальных уловок: злоумышленники создавали страницы с предложениями о работе от имени известных брендов и кадровых платформ, а также маскировали вредоносные архивы под ссылки на видеоконференции, перенаправляя жертв на файлы, размещённые на сторонних сервисах обмена файлами.

По данным анализа бэкдор NightLedger маскируется под системную библиотеку SspiCli.dll и использует технику перехвата порядка загрузки DLL. Легитимный исполняемый файл AppVShNotify.exe при запуске может загрузить подставную библиотеку, если та находится в той же директории. Вредоносная DLL создаёт уникальный идентификатор, чтобы гарантировать единственный работающий экземпляр, после чего начинает периодически связываться с командно-контрольным сервером (C2) по протоколу HTTPS. Для связи используются заранее заданные домены; в случае недоступности основного сервера применяется запасной. Когда бэкдор получает команду от C2, он разбирает её по специальному разделителю и выполняет одно из множества действий. Среди поддерживаемых операций - сбор сведений о пользователе и системе, выполнение процессов, работа с файлами (копирование, удаление, загрузка), перечисление дисков, завершение процессов, снятие скриншота, а также выгрузка собранных данных на сервер. Кроме того, NightLedger способен загружать и запускать дополнительные библиотеки. Важно, что бэкдор может собирать содержимое диагностического журнала Windows, который формируется при изменении сетевых настроек компьютера, что даёт злоумышленникам информацию о внутренней сетевой конфигурации.

Туннелер BridgeHead, обнаруженный как на машинах в Египте, так и в Пакистане, реализован в виде библиотеки, замаскированной под легитимные компоненты. Перед началом работы он проверяет имя текущего пользователя Windows. Если заданная в конфигурации подстрока не обнаружена в имени, туннелер завершается бездействием. Таким образом атакующие привязывают каждый образец к конкретной машине, что затрудняет анализ вредоноса в изолированных средах. При успешной проверке BridgeHead устанавливает защищённое веб-сокетное соединение с сервером, расположенным на ресуре Microsoft Azure. Взаимодействие с прокси-серверами предприятия построено на обработке HTTP-кода 407 (требуется аутентификация), при этом туннелер автоматически выбирает встроенную аутентификацию Windows - сначала Negotiate, затем NTLM. После установки канала туннелер работает как полноценный прокси SOCKS5. Оператор может инициировать любое TCP-соединение через заражённую машину, перенаправляя сетевой трафик через жертву так, как будто он исходит из её сети. Все команды передаются по бинарному протоколу фиксированной длины: открытие нового туннеля, передача данных, закрытие соединения, а также контрольные сигналы и управление потоком. В ходе поиска угроз была обнаружена и другая версия BridgeHead, которая использует для связи не Microsoft Azure, а собственный сервер на базе Cloudflare, что, по всей видимости, затрудняет отслеживание инфраструктуры.

Второй веб-сокетный туннелер, ArcBridge, был впервые зафиксирован в апреле 2026 года при атаке на жертву на Ближнем Востоке. Он также использует уникальный идентификатор для обеспечения единственного экземпляра. Конфигурация вредоноса хранится внутри исполняемого файла и включает адрес C2-сервера, порт, таймауты и идентификатор самого вредоноса. После инициализации ArcBridge ожидает управляющих сообщений от сервера и может создавать сеансы туннелирования к выбранным оператором целям, а также выполнять разрешение имён хостов.

Согласно телеметрии, жертвы группировки охватывают несколько стран. Зафиксированы инциденты в малом бизнесе и госучреждениях Иордании и Танзании, авиационных организациях Пакистана, телекоммуникационных компаниях Эфиопии и финансовом секторе Буркина-Фасо. В Египте также наблюдалась активность против отдельных организаций.

Выявленный инструментарий свидетельствует о том, что Mirage Kitten продолжает совершенствовать свой арсенал для кибершпионажа. Бэкдор NightLedger сохраняет основную функциональность ранее известного вредоноса TWOSTROKE, но добавляет новые возможности - снятие скриншотов и сбор сетевых журналов. Особое внимание группировка уделяет туннелерам, которые позволяют операторам действовать изнутри инфраструктуры жертвы. Заметна и постепенная смена инфраструктуры: часть новых образцов использует не субдомены Microsoft Azure, а домены за Cloudflare, что усложняет атрибуцию и повышает живучесть каналов управления.

Индикаторы компрометации

IPv4

  • 172.86.98.113

Domain

  • aecert.org
  • buisness-centeral-transportation.com
  • businessdeegital.azurewebsites.net
  • business-deegital.azurewebsites.net
  • Business-deegital.com
  • businessmixture.com
  • businessstartup.azurewebsites.net
  • business-startup.azurewebsites.net
  • global-reds.com
  • healthcarezoomcenteral.azurewebsites.net
  • healthcarezoom-centeral.azurewebsites.net
  • healthcarezoomcenteral.org
  • maadinglobal.com
  • neexportfolio.azurewebsites.net
  • neexportfolio.com
  • neexportfolio.eastus.cloudapp.azure.com
  • realhealthshop.com
  • smartconnect.azurewebsites.net
  • thehealth-life.com
  • tjconsultingservices.com
  • toadreport.azurewebsites.net

MD5

  • 42f847597109da2a220391bb09d00676
  • 5fa15ef96808ea82f0a6176f0bb4b386
  • 6038d42af0affd1fb263f470c0956f6b
  • a239e655709a2518dd0b7bdbed163679
  • ae628efa305387b633dce82f9364875b
  • afb1c1583606599c7272cfb33cc6f498
  • c90f0efadbf322e5eb1c4103a38c30e6
  • d09b14a2fe01c7363ecc56f5d046162c
  • f7d36cc5904a53252d2bb3d21615134f

Комментарии: 0