Исследователи Лаборатории Касперского выявили ранее не задокументированный набор вредоносных ПО, разработанный и задейстсуемый в атаках Mirage Kitten.
Mirage Kitten, также известная как UNC1549, Smoke Sandstorm и Nimbus Manticore – это APT-группа, специализирующаяся на операциях по кибершпионажу в аэрокосмическом, авиационном, оборонном и телекоммуникационном секторах на Ближнем Востоке и в Африке.
В работе применяет узкоцелевые фишинговые кампании, фейковые порталы по набору персонала и специально разработанное многоступенчатое вредоносное ПО для получения постоянного доступа и кражи конфиденциальных данных.
Согласно телеметрии ЛК, жертвы APT располагаются в странах Ближнего Востока и Африки, включая Египет, малые и средние предприятия, госструктуры в Иордании и Танзании, авиационные предприятия в Пакистане, телеком в Эфиопии и финтех в Буркина-Фасо.
В арсенале группы - NightLedger, новый бэкдор для Windows, предназначенный для разведки, выполнения команд, файловых операций, обнаружения процессов и захвата скриншотов.
Кроме того, замечены два пользовательских туннелировщика на основе WebSocket, ArcBridge и BridgeHead, применяемые для скрытого доступа к сети и туннелирования под управлением оператора.
При этом первоначальный вектор доступа для большинства образцов вредоносного ПО, обнаруженных в ходе этой активности, остается неясным.
Как отмечают в ЛК, Mirage Kitten продолжает совершенствовать свой инструментарии для поддержки таргетированных операций кибершпионажа.
При этом бэкдор NightLedger сохраняет аналогичную основную функциональность команд, что и TWOSTROKE, но при этом добавляет новые возможности, включая захват скриншотов и сбор файлов NetSetup.log.
Еще одним примечательным аспектом кампании является продолжающееся использование группой туннельных утилит в качестве части своего оперативного инструментария.
Это согласуется с предыдущими публичными отчетами, в которых документировалось использование группой туннельных программ LIGHTRAIL и POLLBLEND.
В соответствии с этой тактикой, в ЛК наблюдали, как Mirage Kitten продолжает использовать возможности туннелирования наряду с постепенным отказом от инфраструктуры в стиле поддоменов Microsoft Azure в пользу доменов, поддерживаемых Cloudflare, в некоторых своих вредоносных ПО.
Это изменение, вероятно, призвано усложнить установление авторства, сохраняя при этом надежную связь между командами и управлением.
Подробный технический разбор арсенала и IOCs Mirage Kitten - в отчете.