El grupo de piratería respaldado por el estado iraní rastreado como Mantícora Nube (también conocido como GalaxyGato, Mirage Kitten, Smoke Sandstorm, Subtle Snail y UNC1549) se ha atribuido a un nuevo conjunto de ataques dirigidos a entidades de todo Oriente Medio, África y el sur de Asia.
Las intrusiones implican el uso de una puerta trasera de Windows no documentada anteriormente llamada NightLedger y dos túneles WebSocket personalizados, BridgeHead y ArcBridge, con el objetivo de mantener el acceso encubierto.
Los objetivos de la campaña incluyen Egipto, PYMES y entornos gubernamentales en Jordania y Tanzania, organizaciones de aviación en Pakistán, empresas de telecomunicaciones en Etiopía y entidades del sector financiero en Burkina Faso, según Kaspersky.
“El conjunto de herramientas incluye NightLedger, una nueva puerta trasera de Windows para reconocimiento, ejecución de comandos, operaciones de archivos, descubrimiento de procesos y captura de pantalla; y dos túneles personalizados basados en WebSocket, ArcBridge y BridgeHead, para acceso encubierto a la red y túneles controlados por operadores”, dijeron los investigadores de Kaspersky Omar Amin y Vasily Berdnikov.
Actualmente se desconoce el método exacto de acceso inicial utilizado en los ataques, aunque se sabe que el adversario emplea señuelos de phishing altamente personalizados con temas de oportunidades laborales disfrazados de marcas confiables y plataformas de contratación, así como páginas de videoconferencia similares, para redirigir a los destinatarios a archivos maliciosos alojados en servicios de intercambio de archivos de terceros.
Luego se abusa de la ruta de acceso aún indeterminada para entregar cargas útiles maliciosas, incluido NightLedger, que se inicia como una DLL a través de la carga lateral de DLL. El malware está diseñado para contactar a un servidor externo a través de HTTPS para analizar y ejecutar comandos de una manera análoga a TWOSTROKE, otra puerta trasera implementada por el actor de amenazas en el pasado. La lista de comandos admitidos se encuentra a continuación:
- Recopilar información de identidad del usuario y del host
- Ejecutar un proceso/programa
- Listar directorios
- Descargar un archivo al sistema infectado
- Recopilar información del host y de la red.
- Copiar o eliminar archivos
- Actualizar intervalo de baliza
- Tomar una captura de pantalla
- Cargar una DLL
- Terminar un proceso o hilo
- Cargue el archivo al servidor de comando y control (C2) mediante una solicitud HTTP POST
- Enumerar unidades lógicas
- Listar procesos
- Recopile C:WindowsdebugNetSetup.log (un archivo de diagnóstico utilizado para solucionar problemas de unión a dominios) junto con la salida de la lista de procesos.
Otras dos familias de malware entregadas como parte de los ataques son BridgeHead (“unbcl.dll”), un proxy de túnel SOCKS5 observado en entornos de Egipto y Pakistán que comparte cierto nivel de superposiciones funcionales con MiniFast (también conocido como MiniUpdate y Retrograde), y ArcBridge, otra herramienta de túnel WebSocket observada en abril de 2026 en una actividad dirigida a víctimas en el Medio Oriente.
“El servidor C2 inicia todas las conexiones del túnel enviando comandos binarios a través del WebSocket; el implante simplemente reenvía el tráfico entre los objetivos especificados por el servidor y el canal WebSocket”, dijeron los investigadores sobre BridgeHead. “Esto lo convierte en un nodo de retransmisión: el operador ejecuta herramientas en el lado del servidor y todo el tráfico TCP resultante se canaliza a través de la máquina de la víctima como si se originara en la red de la víctima”.
El uso de BridgeHead y ArcBridge indica el uso continuo de utilidades de túneles por parte del actor de amenazas, lo que se ha observado anteriormente basándose en túneles personalizados como LIGHTRAIL y POLLBLEND.
La divulgación se produce días después de que Group-IB descubriera una nueva muestra de malware con nombre en código HOLLOWGRAPH que está vinculado al marco Cavern (también conocido como Cav3rn) utilizado por un equipo de piratería iraní denominado Cavern Manticore.
“HOLLOWGRAPH abusa de la API de Microsoft Graph para transformar un calendario de Microsoft 365 comprometido en un canal encubierto de comando y control bidireccional”, decía.
“Utilizando la API Microsoft Graph, trata el calendario del buzón comprometido como un punto muerto de dos vías: los operadores colocan las tareas como eventos del calendario y el implante extrae archivos robados creando sus propios eventos con datos cifrados adjuntos. Para evitar captar la atención del propietario del buzón, cada evento tiene una fecha muy lejana en el futuro (13 de mayo de 2050) con cargas útiles adjuntas como archivos al evento”.



