卡巴斯基安全研究团队近日发布报告,将一系列针对中东、非洲和南亚实体的定向攻击归因于伊朗政府背景的黑客组织Nimbus Manticore。该组织在此次活动中使用了一款此前未被记录的Windows后门,被命名为NightLedger,以及两个自定义的WebSocket隧道工具BridgeHead和ArcBridge,其最终目的是在目标网络中维持隐蔽且持久的访问通道。
研究人员Omar Amin和Vasily Berdnikov在报告中指出,整套工具集包含了多种能力:NightLedger负责信息侦察、执行指令、文件操作、进程发现和屏幕截图;而ArcBridge与BridgeHead则专门用于隐蔽的网络接入和由攻击者控制的数据隧道。这些工具使得威胁行为者能够将受害组织的内部系统变成流量中转节点,让攻击流量看似直接源于受害者的网络,从而绕过多层检测。
此次攻击波及多个行业和国家。卡巴斯基的分析显示,目标包括埃及、约旦和坦桑尼亚的SMB及政府网络,巴基斯坦的航空机构,埃塞俄比亚的电信企业以及布基纳法索的金融机构。尽管具体的初始入侵方法尚未确定,但已知该组织惯用高度定制化的工作机会钓鱼邮件,伪装成知名品牌和招聘平台发送给受害者,并利用伪造的视频会议页面诱导用户下载恶意文件。这些文件存放在第三方文件共享服务上,一旦被执行,就通过DLL侧加载等技术将NightLedger等载荷投递到系统内部。
NightLedger后门采用HTTPS与外部服务器通信,其命令处理逻辑与Nimbus Manticore过去使用过的TWOSTROKE后门颇为相似。虽然目前公开的技术资料中没有完整列出所有支持的命令,但已证实其具备基本的侦察和文件操控功能,能够持续为攻击者提供进入内网的入口。
两个隧道工具BridgeHead和ArcBridge则进一步展现了攻击者的隐蔽意图。BridgeHead被部署为名为“unbcl.dll”的SOCKS5隧道代理,此前已在埃及和巴基斯坦的受害环境中被发现,它的功能与早期工具MiniFast(又称MiniUpdate、Retrograde)存在部分重叠。最近的攻击中,2026年4月还观察到另一款隧道工具ArcBridge被用于针对中东受害者。关于BridgeHead的工作方式,卡巴斯基研究人员解释道,C2服务器通过WebSocket发送二进制命令主动发起所有隧道连接,植入程序只是简单地在服务器指定的目标和WebSocket通道之间转发流量,相当于在受害者机器上建立了一个中继节点——攻击者只需在服务器端运行工具,所有生成的TCP流量都会经由受害者机器传出,就像是从受害者内部网络发起的一样。
这种将受害者系统武器化为中继的做法,与Nimbus Manticore一贯依赖定制隧道工具的战术一脉相承。此前该组织就曾使用过LIGHTRAIL和POLLBLEND等自研隧道器,而BridgeHead和ArcBridge的出现再次印证了其持续开发和升级隐蔽通信手段的意图。
这份报告发布前不久,另一家安全公司Group-IB也发现了与伊朗黑客活动相关的新恶意软件样本HOLLOWGRAPH,该样本与名为Cavern Manticore的伊朗攻击队伍所使用的Cavern(亦称Cav3rn)框架有关。虽然当前信息有限,但这两起披露再次提醒防御者,中东地区的网络间谍活动正在加速工具迭代,传统的外围检测很可能在面对这类利用合法流量隧道策略的攻击时失效。
热门跟贴