Mirage Kitten kampányok
A Kaspersky GReAT kutatói új eszközkészletet azonosítottak az iráni kötődésű Mirage Kitten (UNC1549, Smoke Sandstorm, Nimbus Manticore) APT-csoporthoz kapcsolódó kiberkémkedési kampányokban. A csoport elsősorban a Közel-Kelet és Afrika repülési, védelmi, távközlési és állami szervezeteit célozza meg célzott adathalászattal és hamis állásportálakkal.
Az új malware-csomag központi eleme a NightLedger nevű Windows backdoor, amely DLL search-order hijacking technikával álcázza magát SspiCli.dll néven, és egy legitim AppVShNotify.exe folyamaton keresztül töltődik be. A hátsó kapu rendszerfelderítésre, parancsvégrehajtásra, fájlkezelésre, folyamatok listázására és képernyőképek készítésére alkalmas, így hosszú távú hozzáférést biztosít a kompromittált környezethez. A Kaspersky a NightLedgert kódbeli és működésbeli hasonlóságok alapján kapcsolta a Mirage Kitten korábbi implantátumaihoz.
A kutatás két további, korábban nem dokumentált eszközt is bemutat, az ArcBridge és BridgeHead komponenseket. Ezek WebSocket-alapú tunnelt hoznak létre a kompromittált hálózat és a támadók infrastruktúrája között, lehetővé téve a rejtett kommunikációt, a belső rendszerek elérését és az oldalirányú mozgás támogatását anélkül, hogy hagyományos VPN-re vagy nyílt proxyra lenne szükség. A modulok operátori vezérléssel dinamikusan továbbítják a hálózati forgalmat, így a támadók rugalmasan érhetik el a belső szolgáltatásokat és exfiltrálhatják az adatokat.
A Kaspersky szerint az új eszközkészlet nagyobb hangsúlyt fektet a hosszú távú rejtőzködésre, a legitim Windows-komponensek kihasználására és a rugalmas hálózati infrastruktúrára, amely megnehezíti a kompromittált környezetek felderítését és a támadók tevékenységének megszakítását.