Underc0de - La Casa de los Informáticos

Foros Generales => Noticias Informáticas => Mensaje iniciado por: Dragora en Julio 28, 2026, 12:21:41 PM

Título: Nimbus Manticore despliega NightLedger y nuevos túneles WebSocket
Publicado por: Dragora en Julio 28, 2026, 12:21:41 PM
(https://i.imgur.com/S44ap6e.png)

El grupo de ciberespionaje Nimbus Manticore, vinculado al Estado iraní y conocido también por los nombres GalaxyGato, Mirage Kitten, Smoke Sandstorm, Subtle Snail y UNC1549, ha sido identificado como el responsable de una nueva y sofisticada campaña de ataques dirigidos contra organizaciones estratégicas en Oriente Medio, África y el sur de Asia. La investigación revela la utilización de una nueva puerta trasera denominada NightLedger, junto con dos herramientas de tunelización basadas en WebSocket, llamadas BridgeHead y ArcBridge, diseñadas para mantener un acceso persistente y altamente encubierto dentro de las redes comprometidas.

Los hallazgos, publicados por los investigadores de Kaspersky, ponen de manifiesto la constante evolución de las capacidades ofensivas de este actor de amenazas, que continúa perfeccionando sus herramientas para realizar operaciones de espionaje contra infraestructuras críticas, organismos gubernamentales y sectores empresariales de alto valor.

Una campaña dirigida contra múltiples sectores estratégicos

Según el informe de Kaspersky, la campaña afecta a organizaciones repartidas en varios países, entre ellos:


La diversidad de los objetivos demuestra una estrategia de recopilación de inteligencia orientada a obtener información sensible de diferentes industrias consideradas estratégicas para los intereses geopolíticos del grupo.

NightLedger: la nueva puerta trasera para Windows

Uno de los principales descubrimientos de la investigación es NightLedger, un malware para Windows hasta ahora desconocido que ofrece al atacante un amplio abanico de capacidades para controlar los equipos comprometidos.

Esta nueva puerta trasera permite ejecutar numerosas acciones de reconocimiento y administración remota, entre ellas:


El malware establece comunicaciones cifradas mediante HTTPS, permitiendo recibir instrucciones del servidor remoto de forma muy similar a TWOSTROKE, otra puerta trasera utilizada anteriormente por este mismo grupo.

El acceso inicial continúa siendo un misterio

Aunque los investigadores todavía no han podido determinar con exactitud el vector inicial de compromiso, existen evidencias de que Nimbus Manticore continúa utilizando campañas de phishing altamente personalizadas.

Los atacantes elaboran correos electrónicos relacionados con falsas oportunidades laborales que suplantan la identidad de reconocidas plataformas de empleo y empresas legítimas. Asimismo, emplean páginas falsas de videoconferencia que simulan servicios ampliamente utilizados en entornos corporativos.

Estas campañas redirigen a las víctimas hacia archivos maliciosos alojados en plataformas legítimas de intercambio de archivos, dificultando la detección por parte de las soluciones tradicionales de seguridad.

Posteriormente, el malware es ejecutado mediante una técnica conocida como DLL Side-Loading, que aprovecha aplicaciones legítimas para cargar bibliotecas DLL maliciosas sin despertar sospechas.

BridgeHead y ArcBridge: túneles invisibles para el atacante

Además de NightLedger, la operación incorpora dos herramientas especializadas en el establecimiento de canales de comunicación ocultos:

BridgeHead

BridgeHead funciona como un proxy SOCKS5 basado en WebSocket que convierte el sistema comprometido en un nodo de retransmisión.

En lugar de ejecutar directamente las herramientas ofensivas sobre el equipo de la víctima, el operador realiza todas las acciones desde su infraestructura remota, mientras que BridgeHead simplemente reenvía el tráfico TCP entre el servidor y la red interna de la organización comprometida.

Este enfoque presenta múltiples ventajas para el atacante:


ArcBridge

La segunda herramienta identificada, ArcBridge, comparte una filosofía similar y fue observada por primera vez en abril de 2026 durante campañas dirigidas contra organizaciones de Oriente Medio.

Ambas soluciones demuestran la preferencia del grupo por el uso de WebSocket como mecanismo de comunicación encubierta, una tecnología ampliamente utilizada por aplicaciones legítimas y, por tanto, más difícil de bloquear sin afectar el funcionamiento normal de la red.

Una evolución de herramientas anteriores

Los investigadores destacan que BridgeHead y ArcBridge representan la evolución natural de otras herramientas utilizadas previamente por Nimbus Manticore, como:


La reutilización y mejora constante de estas familias de malware refleja un desarrollo interno sostenido y una importante inversión en capacidades ofensivas.

HOLLOWGRAPH amplía el arsenal del ecosistema iraní

La publicación de este informe coincide con otro importante descubrimiento realizado por Group-IB, que recientemente identificó un nuevo malware denominado HOLLOWGRAPH, asociado al grupo iraní Cavern Manticore.

Este implante introduce una técnica especialmente innovadora: utiliza la API de Microsoft Graph para transformar un calendario comprometido de Microsoft 365 en un canal bidireccional de mando y control.

En lugar de utilizar servidores C2 tradicionales, los operadores almacenan instrucciones como eventos del calendario, mientras que el malware exfiltra la información robada creando nuevos eventos con archivos cifrados adjuntos.

Para reducir las posibilidades de detección por parte del propietario de la cuenta comprometida, todos los eventos creados son fechados en el 13 de mayo de 2050, permaneciendo prácticamente invisibles durante años.

Este tipo de abuso de servicios legítimos en la nube representa una tendencia creciente dentro de las campañas de ciberespionaje patrocinadas por Estados, ya que dificulta enormemente la identificación del tráfico malicioso.

Un panorama de amenazas cada vez más sofisticado

La actividad de Nimbus Manticore confirma que los grupos de amenazas patrocinados por Estados continúan perfeccionando sus herramientas para lograr operaciones de espionaje más discretas, persistentes y difíciles de detectar. El uso combinado de malware modular, túneles WebSocket personalizados, técnicas de carga lateral de DLL y canales de comunicación cifrados convierte a esta campaña en una de las más avanzadas observadas recientemente.

Para las organizaciones, especialmente aquellas pertenecientes a sectores críticos como gobiernos, telecomunicaciones, aviación y servicios financieros, resulta esencial reforzar la monitorización del tráfico de red, implementar soluciones de detección basadas en comportamiento, mantener una vigilancia constante sobre el uso de WebSocket y servicios en la nube, así como fortalecer la formación de los empleados frente a campañas de phishing altamente dirigidas.

La continua evolución de herramientas como NightLedger, BridgeHead, ArcBridge y HOLLOWGRAPH demuestra que el ciberespionaje patrocinado por Estados sigue incrementando su nivel de sofisticación y continuará representando uno de los mayores desafíos para la ciberseguridad global en los próximos años.

Fuente: https://thehackernews.com/