Mirage Kitten возобновила кибершпионаж с бэкдором NightLedger

Группировка Mirage Kitten (также известная как UNC1549) вновь заявила о себе серией атак на стратегические сектора Ближнего Востока и Африки. Под прицелом — аэрокосмическая промышленность, авиация, оборона и телекоммуникации. Операторы используют многоэтапные фишинговые кампании, основанные на тщательно выверенной социальной инженерии, и постоянно обновляемый арсенал вредоносного ПО, нацеленный на скрытное долговременное присутствие в сетях жертв.

Инструментарий атакующего: фишинг и адаптивная социальная инженерия

Основной вектор проникновения — целевые рассылки с использованием поддельных порталов для найма персонала и страниц видеоконференцсвязи, имитирующих легитимные сервисы. Такой подход позволяет обходить традиционные защитные барьеры и доставлять уникальные вредоносные сборки. Среди ключевых особенностей текущих операций:

  • кастомное многоэтапное ВПО, развёртываемое после успешного фишинга;
  • инструменты туннелирования на базе WebSocket для скрытого управления;
  • использование легитимных облачных инфраструктур для маскировки C2-трафика.

NightLedger: недокументированный бэкдор с техникой подмены DLL

Центральным элементом новой волны стал NightLedger — ранее не описанный Windows-бэкдор, приписываемый Mirage Kitten из-за значительного сходства кода и поведения с прежними инструментами группы. Вредонос маскируется под системную библиотеку SspiCli.dll и эксплуатирует технику DLL search order hijacking. Загрузка вредоносного кода происходит через легитимный бинарный файл AppVShNotify.exe.

Для предотвращения повторного выполнения NightLedger использует мьютекс. Связь с управляющими серверами осуществляется периодически по протоколу HTTPS. Полученный от C2 ответ парсится и немедленно исполняется — такая логика напоминает механизмы другого известного бэкдора, TWOSTROKE, что дополнительно подтверждает атрибуцию.

BridgeHead и ArcBridge: WebSocket-туннели как основа скрытности

Помимо бэкдора, Mirage Kitten активно применяет два кастомных инструмента туннелирования, построенных на протоколе WebSocket, — BridgeHead и ArcBridge. Они обеспечивают проксирование трафика и обход корпоративных средств защиты.

BridgeHead был замечен в двух вариантах развёртывания: как unbcl.dll в инциденте, связанном с Египтом, и как libwinpthread-1.dll в среде, ассоциированной с Пакистаном. Инструмент устанавливает WebSocket-соединение, функционирует как прокси-сервер SOCKS5 и способен обрабатывать аутентификацию корпоративного прокси. Это позволяет операторам туннелировать команды и полезную нагрузку через скомпрометированную машину, оставаясь незамеченными.

ArcBridge решает аналогичные задачи: работает через WebSocket-канал, ожидает команды от сервера и также обеспечивает однократное выполнение с помощью мьютекса. Конфигурация, включая адреса C2 и другие параметры, вшита прямо в тело инструмента, что упрощает его развёртывание в атакуемой среде.

География жертв и стратегическая устойчивость

Анализ данных о жертвах показывает широкий географический охват операций Mirage Kitten. Среди пострадавших государств и секторов:

  • государственные организации — Иордания, Танзания;
  • авиационный сектор — Пакистан;
  • телекоммуникационные компании — Эфиопия;
  • финансовые учреждения — Буркина-Фасо.

Эволюция арсенала группировки подчёркивает ставку на операционную устойчивость. Отказ от ранее использовавшихся стратегий управления доменами в пользу облачных инфраструктур, внедрение передовых методов туннелирования и постоянная доработка средств постэксплуатации свидетельствуют о целенаправленных усилиях Mirage Kitten по повышению эффективности и скрытности шпионских кампаний.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: