Mirage Kitten возобновила кибершпионаж с бэкдором NightLedger
Группировка Mirage Kitten (также известная как UNC1549) вновь заявила о себе серией атак на стратегические сектора Ближнего Востока и Африки. Под прицелом — аэрокосмическая промышленность, авиация, оборона и телекоммуникации. Операторы используют многоэтапные фишинговые кампании, основанные на тщательно выверенной социальной инженерии, и постоянно обновляемый арсенал вредоносного ПО, нацеленный на скрытное долговременное присутствие в сетях жертв.
Инструментарий атакующего: фишинг и адаптивная социальная инженерия
Основной вектор проникновения — целевые рассылки с использованием поддельных порталов для найма персонала и страниц видеоконференцсвязи, имитирующих легитимные сервисы. Такой подход позволяет обходить традиционные защитные барьеры и доставлять уникальные вредоносные сборки. Среди ключевых особенностей текущих операций:
- кастомное многоэтапное ВПО, развёртываемое после успешного фишинга;
- инструменты туннелирования на базе WebSocket для скрытого управления;
- использование легитимных облачных инфраструктур для маскировки C2-трафика.
NightLedger: недокументированный бэкдор с техникой подмены DLL
Центральным элементом новой волны стал NightLedger — ранее не описанный Windows-бэкдор, приписываемый Mirage Kitten из-за значительного сходства кода и поведения с прежними инструментами группы. Вредонос маскируется под системную библиотеку SspiCli.dll и эксплуатирует технику DLL search order hijacking. Загрузка вредоносного кода происходит через легитимный бинарный файл AppVShNotify.exe.
Для предотвращения повторного выполнения NightLedger использует мьютекс. Связь с управляющими серверами осуществляется периодически по протоколу HTTPS. Полученный от C2 ответ парсится и немедленно исполняется — такая логика напоминает механизмы другого известного бэкдора, TWOSTROKE, что дополнительно подтверждает атрибуцию.
BridgeHead и ArcBridge: WebSocket-туннели как основа скрытности
Помимо бэкдора, Mirage Kitten активно применяет два кастомных инструмента туннелирования, построенных на протоколе WebSocket, — BridgeHead и ArcBridge. Они обеспечивают проксирование трафика и обход корпоративных средств защиты.
BridgeHead был замечен в двух вариантах развёртывания: как unbcl.dll в инциденте, связанном с Египтом, и как libwinpthread-1.dll в среде, ассоциированной с Пакистаном. Инструмент устанавливает WebSocket-соединение, функционирует как прокси-сервер SOCKS5 и способен обрабатывать аутентификацию корпоративного прокси. Это позволяет операторам туннелировать команды и полезную нагрузку через скомпрометированную машину, оставаясь незамеченными.
ArcBridge решает аналогичные задачи: работает через WebSocket-канал, ожидает команды от сервера и также обеспечивает однократное выполнение с помощью мьютекса. Конфигурация, включая адреса C2 и другие параметры, вшита прямо в тело инструмента, что упрощает его развёртывание в атакуемой среде.
География жертв и стратегическая устойчивость
Анализ данных о жертвах показывает широкий географический охват операций Mirage Kitten. Среди пострадавших государств и секторов:
- государственные организации — Иордания, Танзания;
- авиационный сектор — Пакистан;
- телекоммуникационные компании — Эфиопия;
- финансовые учреждения — Буркина-Фасо.
Эволюция арсенала группировки подчёркивает ставку на операционную устойчивость. Отказ от ранее использовавшихся стратегий управления доменами в пользу облачных инфраструктур, внедрение передовых методов туннелирования и постоянная доработка средств постэксплуатации свидетельствуют о целенаправленных усилиях Mirage Kitten по повышению эффективности и скрытности шпионских кампаний.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



