Nimbus Manticore triển khai backdoor NightLedger, biến máy nạn nhân thành trạm trung chuyển dữ liệu
Nhóm tin tặc Nimbus Manticore đang thực hiện chiến dịch tấn công mới nhắm vào nhiều khu vực, sử dụng backdoor NightLedger và các công cụ tunneling tùy chỉnh để duy trì quyền truy cập trái...
- Giọng nữ Bắc
Nhóm tin tặc được cho là có sự hậu thuẫn từ nhà nước Iran, thường được biết đến với tên gọi Nimbus Manticore (hay GalaxyGato, Mirage Kitten, Smoke Sandstorm, Subtle Snail, UNC1549), vừa bị phát hiện thực hiện một loạt chiến dịch tấn công mới nhắm vào các tổ chức tại Trung Đông, châu Phi và Nam Á.
Theo báo cáo từ Kaspersky, các cuộc xâm nhập này sử dụng một backdoor Windows chưa từng được ghi nhận trước đây có tên là NightLedger, cùng với hai công cụ tunneling WebSocket tùy chỉnh là BridgeHead và ArcBridge nhằm duy trì quyền kiểm soát bí mật trên hệ thống nạn nhân.
Các mục tiêu bị nhắm đến bao gồm các doanh nghiệp và cơ quan chính phủ tại Jordan và Tanzania, các tổ chức hàng không ở Pakistan, các công ty viễn thông tại Ethiopia và nhiều thực thể tài chính ở Burkina Faso.
Chi tiết về bộ công cụ tấn công
Mặc dù phương thức truy cập ban đầu vẫn đang được điều tra, nhóm này thường sử dụng các chiến dịch phishing tinh vi, giả mạo các thương hiệu tuyển dụng hoặc trang web hội nghị trực tuyến để dẫn dụ nạn nhân tải về các tệp tin độc hại. Sau khi xâm nhập, kẻ tấn công sử dụng kỹ thuật DLL side-loading để kích hoạt NightLedger.
Backdoor NightLedger có khả năng thực hiện nhiều tác vụ như:
- Thực thi lệnh và chương trình từ xa.
- Thu thập thông tin người dùng, hệ thống và mạng.
- Chụp ảnh màn hình và quản lý tệp tin.
- Tải xuống hoặc tải lên tệp tin từ máy chủ C2 (Command-and-Control).
- Liệt kê các tiến trình và ổ đĩa logic.
Điểm đáng chú ý là việc sử dụng BridgeHead và ArcBridge. Các công cụ này biến máy tính của nạn nhân thành một trạm trung chuyển (relay node). Kẻ tấn công thực hiện các công cụ từ phía máy chủ, sau đó toàn bộ lưu lượng TCP sẽ được chuyển hướng qua máy nạn nhân, khiến các hoạt động độc hại trông như xuất phát từ mạng nội bộ của chính nạn nhân.
Xu hướng sử dụng kênh điều khiển ẩn
Việc phát hiện bộ công cụ này diễn ra ngay sau khi Group-IB công bố về một loại malware khác có tên HOLLOWGRAPH, liên quan đến nhóm Cavern Manticore. HOLLOWGRAPH khai thác Microsoft Graph API để biến lịch làm việc trên Microsoft 365 thành kênh điều khiển C2 hai chiều, nơi các tác vụ được ẩn giấu dưới dạng các sự kiện lịch được đặt lịch trình đến tận năm 2050 để tránh bị phát hiện.
Các chuyên gia an ninh mạng khuyến cáo các tổ chức cần tăng cường giám sát lưu lượng mạng, đặc biệt là các kết nối WebSocket bất thường, đồng thời kiểm tra kỹ các tệp tin thực thi và DLL trong hệ thống để phát hiện sớm các dấu hiệu của NightLedger và các công cụ tunneling tương tự.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.