مجموعة “Nimbus Manticore” الإيرانية تنشر “NightLedger” وتحول أنظمة الضحايا إلى عقد خفية

كشفت شركة Kaspersky عن حملة جديدة تقودها مجموعة القرصنة الإيرانية المدعومة من الدولة والمعروفة باسم Nimbus Manticore (وتحمل أسماء أخرى مثل GalaxyGato وMirage Kitten وSmoke Sandstorm وUNC1549). الحملة استهدفت كيانات في الشرق الأوسط وإفريقيا وجنوب آسيا، مستخدمة أدوات خبيثة غير موثقة سابقًا، أبرزها:

  • NightLedger: باب خلفي لنظام Windows قادر على تنفيذ أوامر، جمع معلومات، إدارة الملفات، اكتشاف العمليات، والتقاط صور للشاشة.
  • BridgeHead وArcBridge: نفقان مخصصان يعتمد كلاهما على بروتوكول WebSocket لتوفير وصول سري للشبكة وتحويل أنظمة الضحايا إلى عقد تمرير لحركة المرور.
أساليب الوصول الأولي

لم يُحدد بعد المسار الأولي للاختراق، لكن المجموعة معروفة باستخدامها لرسائل تصيد موجهة بعناية، تتظاهر بأنها فرص عمل من علامات تجارية موثوقة أو منصات توظيف، إضافة إلى صفحات مزيفة لعقد الاجتماعات عبر الفيديو. هذه الأساليب تؤدي إلى تنزيل أرشيفات ضارة من خدمات مشاركة الملفات، ومنها يتم تحميل NightLedger عبر تقنية DLL Side-Loading.

وظائف البرمجيات الخبيثة

الباب الخلفي NightLedger يتصل بخادم خارجي عبر HTTPS لتنفيذ أوامر مشابهة لتلك التي نفذها سابقًا باب خلفي آخر باسم TWOSTROKE. من بين الأوامر المدعومة:

  • جمع معلومات الهوية للمستخدم والجهاز.
  • تنفيذ برامج وعمليات.
  • إدارة الملفات (نسخ، حذف، تحميل، رفع).
  • استعراض العمليات والمجلدات.
  • التقاط صور للشاشة.
  • تحميل مكتبات DLL إضافية.
  • جمع ملفات تشخيصية مثل NetSetup.log.

أما أداة BridgeHead فهي وكيل SOCKS5 يعمل كعقدة تمرير، حيث تُدار الأدوات من جانب الخادم بينما تُنقل حركة المرور عبر جهاز الضحية وكأنها صادرة من شبكته. أداة ArcBridge تعمل بطريقة مشابهة، ما يعكس استمرار المجموعة في تطوير أدوات نفقية مخصصة، بعد استخدامهم سابقًا أدوات مثل LIGHTRAIL وPOLLBLEND.

دلالات أمنية وتطورات موازية

استخدام هذه الأدوات يبرز استراتيجية المجموعة في الحفاظ على وصول طويل الأمد وسري، وتحويل أنظمة الضحايا إلى جزء من بنيتها التحتية. الحملة استهدفت قطاعات متعددة، منها:

  • مؤسسات حكومية في الأردن وتنزانيا.
  • شركات طيران في باكستان.
  • شركات اتصالات في إثيوبيا.
  • كيانات مالية في بوركينا فاسو.
  • بيئات أعمال في مصر.

في سياق متصل، كشفت شركة Group-IB عن عينة برمجية جديدة باسم HOLLOWGRAPH مرتبطة بإطار Cavern Manticore، والتي تستغل واجهة Microsoft Graph API لتحويل تقويمات Microsoft 365 المخترقة إلى قناة اتصال سرية ثنائية الاتجاه، حيث تُزرع المهام كأحداث مستقبلية بعيدة (مثل 13 مايو 2050) وتُرفق البيانات المسروقة كملفات مشفرة.

محمد طاهر
محمد طاهر
المقالات: 1824

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.