Nhóm tin tặc Nimbus Manticore triển khai backdoor NightLedger, biến máy nạn nhân thành trạm trung chuyển
Nhóm tin tặc Nimbus Manticore đang thực hiện chiến dịch tấn công mới tại Trung Đông, châu Phi và Nam Á, sử dụng backdoor NightLedger cùng các công cụ tunneling tùy chỉnh để duy trì quyền truy cập...
- Giọng nữ Bắc
Nhóm tin tặc được cho là có sự hậu thuẫn từ nhà nước Iran, Nimbus Manticore (còn được biết đến với các tên gọi như GalaxyGato, Mirage Kitten, hay UNC1549), vừa bị phát hiện thực hiện một loạt chiến dịch tấn công mới nhắm vào các tổ chức tại khu vực Trung Đông, châu Phi và Nam Á.
Theo báo cáo từ Kaspersky, trọng tâm của chiến dịch này là việc triển khai một backdoor Windows chưa từng được ghi nhận trước đây có tên NightLedger. Bên cạnh đó, nhóm này còn sử dụng hai công cụ tunneling dựa trên WebSocket là BridgeHead và ArcBridge nhằm duy trì quyền truy cập bí mật và điều khiển hệ thống từ xa.
Chiến thuật tấn công tinh vi
Các nạn nhân của chiến dịch này bao gồm các cơ quan chính phủ và doanh nghiệp vừa và nhỏ tại Jordan, Tanzania, các tổ chức hàng không ở Pakistan, các công ty viễn thông tại Ethiopia và nhiều đơn vị tài chính ở Burkina Faso. Mặc dù phương thức xâm nhập ban đầu chưa được xác định rõ ràng, nhưng Nimbus Manticore vốn nổi tiếng với các chiến dịch phishing tinh vi, giả mạo các nền tảng tuyển dụng hoặc trang hội nghị trực tuyến để dẫn dụ nạn nhân tải về các tệp tin độc hại.
Sau khi xâm nhập, kẻ tấn công sử dụng kỹ thuật DLL side-loading để kích hoạt NightLedger. Backdoor này liên lạc với server điều khiển (C2) qua giao thức HTTPS để thực thi các lệnh từ xa, bao gồm:
- Thu thập thông tin người dùng và hệ thống.
- Thực thi tiến trình, quản lý tệp tin và chụp ảnh màn hình.
- Tải xuống/tải lên tệp tin.
- Cập nhật khoảng thời gian beacon.
- Liệt kê các tiến trình và ổ đĩa logic.
Biến máy nạn nhân thành trạm trung chuyển
Điểm đáng chú ý trong chiến dịch này là việc sử dụng BridgeHead và ArcBridge. Các công cụ này cho phép kẻ tấn công biến máy tính của nạn nhân thành các relay node (trạm trung chuyển). Cụ thể, mọi lưu lượng TCP từ phía kẻ tấn công sẽ được chuyển hướng qua máy nạn nhân, khiến các hoạt động độc hại trông như xuất phát từ mạng nội bộ của chính nạn nhân, giúp chúng dễ dàng bypass các lớp bảo mật.
Thông tin này được công bố ngay sau khi Group-IB phát hiện một mã độc khác mang tên HOLLOWGRAPH, liên quan đến nhóm Cavern Manticore. Mã độc này khai thác Microsoft Graph API để biến lịch làm việc trên Microsoft 365 thành một kênh C2 bí mật, cho phép kẻ tấn công nhận lệnh và đánh cắp dữ liệu mà không gây nghi ngờ.
Các chuyên gia bảo mật khuyến cáo các tổ chức cần tăng cường giám sát lưu lượng mạng, kiểm tra các tệp tin lạ trong hệ thống và nâng cao nhận thức về các hình thức phishing ngày càng tinh vi hiện nay.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.