İran devlet destekli Nimbus Manticore (GalaxyGato, Mirage Kitten, Smoke Sandstorm, Subtle Snail ve UNC1549 olarak da biliniyor) grubu, Orta Doğu, Afrika ve Güney Asya'daki hedeflere yönelik yeni bir saldırı dalgasıyla ilişkilendirildi.
Saldırılarda, daha önce belgelenmemiş NightLedger adlı bir Windows backdoor'u ve BridgeHead ile ArcBridge adlı iki özel WebSocket tunnel aracı kullanılıyor. Amaç, hedef sistemlerde gizli erişimi sürdürmek.
Kaspersky'nin tespitlerine göre kampanyanın hedefleri arasında Mısır, Ürdün ve Tanzanya'daki KOBİ'ler ve devlet kurumları, Pakistan'daki havacılık kuruluşları, Etiyopya'daki telekomünikasyon şirketleri ve Burkina Faso'daki finans sektörü yer alıyor.
Kaspersky araştırmacıları Omar Amin ve Vasily Berdnikov, “Araç seti, keşif, komut yürütme, dosya işlemleri, süreç keşfi ve ekran görüntüsü yakalama için yeni bir Windows backdoor'u olan NightLedger ile gizli ağ erişimi ve operatör kontrollü tünel açma için ArcBridge ve BridgeHead adlı iki WebSocket tabanlı tunnel aracını içeriyor” dedi.
Saldırılarda kullanılan ilk erişim yöntemi şu an için bilinmiyor. Ancak grubun daha önce, güvenilir markalar ve işe alım platformlarının taklit edildiği, iş fırsatı temalı çok özel hazırlanmış kimlik avı e-postaları ve görüntülü konferans sitelerinin benzerlerini kullandığı biliniyor. Bu yöntemlerle kurbanlar, üçüncü taraf dosya paylaşım servislerinde barındırılan kötü amaçlı arşivlere yönlendiriliyor.
Henüz netleşmeyen bu erişim yolu, daha sonra kötü amaçlı yükleri dağıtmak için kullanılıyor. NightLedger, DLL side-loading yöntemiyle DLL olarak çalıştırılıyor. Kötü amaçlı yazılım, komutları ayrıştırmak ve çalıştırmak için HTTPS üzerinden harici bir sunucuya bağlanıyor. Bu yapı, grubun geçmişte kullandığı TWOSTROKE backdoor'uyla benzerlik gösteriyor.