Nimbus Manticore enthüllt sein neues Toolkit: NightLedger, BridgeHead und ArcBridge
Iranische APT-Gruppe Nimbus Manticore setzt neue Tools NightLedger, BridgeHead und ArcBridge gegen Ziele im Nahen Osten, Afrika und Südasien ein.
Illustration mit KI erzeugt
Einführung
Am 28. Juli 2026 enthüllte ein Threat-Intelligence-Bericht eine neue Offensivkampagne der iranischen APT-Gruppe Nimbus Manticore, die auch unter den Namen GalaxyGato, Mirage Kitten oder UNC1549 bekannt ist. Die noch laufende Operation richtete sich gegen Regierungsbehörden und private Unternehmen im Nahen Osten, in Afrika und Südasien, mit Fokus auf kritische Sektoren wie öffentliche Verwaltung in Jordanien und Tansania, Luftfahrtindustrie in Pakistan, Telekommunikation in Äthiopien, Finanzwesen in Burkina Faso und sensible Ziele in Ägypten. Das Besondere dieser Kampagne ist die Einführung dreier neuartiger Schadsoftware-Tools – NightLedger, BridgeHead und ArcBridge – die die Spionage- und Lateral-Movement-Fähigkeiten der Gruppe erheblich erweitern.
Technische Analyse
Die neuen Tools zeigen eine Evolution der Angriffstechniken und verstärken die historische Vorliebe der Gruppe für modulare Backdoors und maßgeschneiderte Tunneler.
NightLedger ist eine Windows-Backdoor, die als DLL verteilt wird. Sie nutzt DLL-Sideloading, um in legitime Prozesse geladen zu werden – eine Technik, die die Gruppe bereits mit der früheren Backdoor TWOSTROKE verwendet hat. Nach der Aktivierung kommuniziert sie über HTTPS mit dem Command-and-Control-Server (C2) und entgeht so oberflächlichen Netzwerkprüfungen. Zu ihren Funktionen gehören Systemaufklärung (Sammeln von Informationen über den Rechner und das Netzwerk), Ausführung beliebiger Befehle, Dateiverwaltung, Screenshot-Erfassung sowie Auflistung von Prozessen und Laufwerken. Es ist ein umfassendes Werkzeug, um einen persistenten und verdeckten Zugang zu gewährleisten.
BridgeHead ist ein SOCKS5-Proxy, implementiert als DLL (unbcl.dll). Er verwandelt das infizierte System in einen Relay-Knoten: Der Operator sendet Befehle über einen WebSocket-Kanal vom C2, und der gesamte nachfolgende TCP-Verkehr läuft über den Computer des Opfers. Dies erlaubt den Angreifern, ihre bösartige Kommunikation zu verschleiern, als ob sie aus dem legitimen Netzwerk des Opfers stammt, und so Firewall-Richtlinien und standortbasierte Erkennungen zu umgehen.
ArcBridge ist ein weiterer WebSocket-basierter Tunneler, der erstmals im April 2026 im Nahen Osten beobachtet wurde. Er teilt mit BridgeHead das Ziel, schwer aufspürbare Kommunikationskanäle zu schaffen und trägt so zur Persistenz und operativen Flexibilität bei.
Der anfängliche Infektionsvektor wurde nicht bestätigt, doch Nimbus Manticore ist für hochgradig personalisierte Spear-Phishing-Kampagnen bekannt: falsche Stellenangebote, gefälschte Videokonferenzeinladungen und bösartige Archive, die über File-Sharing-Dienste verteilt werden. Der Einsatz von Sideloading deutet darauf hin, dass der Angreifer bereits ein gewisses Zugriffsniveau voraussetzt oder auf Techniken setzt, um den Nutzer zur Ausführung bösartiger ausführbarer Dateien zu verleiten.
In einem parallelen Kontext hat eine andere iranische Gruppe, Cavern Manticore, kürzlich die Malware HOLLOWGRAPH eingesetzt, die die Microsoft Graph-APIs missbraucht, um einen Microsoft-365-Kalender in einen bidirektionalen C2-Kanal umzuwandeln. Auf den 13. Mai 2050 datierte Ereignisse dienen als Container für Befehle und exfiltrierte Daten. Obwohl es sich um eine separate Operation handelt, zeigt sie die Kreativität der iranischen Akteure bei der Nutzung vertrauenswürdiger Cloud-Dienste, um Kontrollen zu umgehen.
Auswirkungen
Der Schweregrad der Bedrohung ist hoch. Es handelt sich um einen staatlichen Akteur mit fortgeschrittenen Fähigkeiten, der auf Regierungsinfrastrukturen und strategische Sektoren abzielt. Der Einsatz von NightLedger gewährt den Angreifern einen langanhaltenden verdeckten Zugriff, der die Exfiltration sensibler Daten, kontinuierliche Überwachung und die Vorbereitung zerstörerischerer Operationen ermöglicht. BridgeHead und ArcBridge erlauben es, Opfer in Relay-Knoten zu verwandeln, den geografischen Ursprung der Angriffe zu verschleiern und Lateral Movement innerhalb kompromittierter Netzwerke zu erleichtern. Der Missbrauch von Cloud-APIs, wie bei HOLLOWGRAPH gesehen, erweitert zusätzlich die Möglichkeiten zur unauffälligen Exfiltration.
Mitigation
Obwohl für diese Kampagne keine spezifischen Mitigationsmaßnahmen bereitgestellt wurden, umfassen die empfohlenen Abwehrmaßnahmen:
- Anti-Phishing-Schulungen: Sensibilisieren der Nutzer, insbesondere in sensiblen Bereichen, um Köder mit Bezug zu Rekrutierung oder gefälschten Videokonferenzdiensten zu erkennen.
- Kontrollen zur Codeausführung: Überwachung und Einschränkung des DLL-Sideloadings von nicht signierten DLLs, Aktivieren von AppLocker oder Windows Defender Application Control.
- Netzwerkverkehrinspektion: Analyse des WebSocket-Verkehrs zu ungewöhnlichen Zielen und Blockieren nicht autorisierter SOCKS5-Verbindungen auf Proxy-Ebene.
- Netzwerksegmentierung und Minimalprivilegien: Netzwerke segmentieren, um Lateral Movement zu erschweren, und das Prinzip der geringsten Rechte auf den Endpunkten anwenden.
- Überwachung von Microsoft Graph: Prüfen auf anomale Zugriffe auf die Graph-APIs, insbesondere auf Kalender von Nicht-Administrator-Nutzern, und Implementieren von Richtlinien für bedingten Zugriff.
Häufig gestellte Fragen
1. Wer ist Nimbus Manticore und welche Ziele verfolgt die Gruppe?
Nimbus Manticore ist eine dem Iran zugeschriebene APT-Gruppe (Fortgeschrittene persistente Bedrohung), die auch unter verschiedenen Aliasen wie GalaxyGato, Mirage Kitten und UNC1549 bekannt ist. Sie konzentriert sich auf Spionage und Cyberoperationen gegen Regierungen, kritische Infrastrukturen und Unternehmen im Nahen Osten, in Afrika und Asien. Betroffene Sektoren umfassen öffentliche Verwaltung, Verteidigung, Luft- und Raumfahrt, Telekommunikation und Finanzen.
2. Wie funktionieren die neuen Tools NightLedger und BridgeHead?
NightLedger ist eine DLL-Backdoor, die Sideloading nutzt, um legitime Windows-Prozesse zu infizieren. Sie kommuniziert über HTTPS und ermöglicht dem Angreifer, Befehle auszuführen, Dateien zu stehlen, Screenshots zu machen und Systeminformationen zu sammeln. BridgeHead ist ein SOCKS5-Proxy, der die infizierte Maschine in ein Relay verwandelt: Es empfängt Anweisungen über WebSocket und leitet den Verkehr des Operators durch das Opfer, um die eigentliche Angreiferinfrastruktur zu verbergen.
3. Welche Sofortmaßnahmen können Unternehmen zum Schutz ergreifen?
Die Prioritäten umfassen: Verstärkung der Mitarbeiterschulungen gegen Phishing, insbesondere bei Nachrichten mit Stellenangeboten oder Besprechungseinladungen; Implementierung strenger Kontrollen für die Ausführung von DLLs und Skripten; Überwachung des WebSocket-Verkehrs und Blockieren nicht unbedingt erforderlicher SOCKS5-Relays; Netzwerksegmentierung; und sorgfältige Überprüfung der Zugriffe auf Microsoft Graph-APIs, um Missbrauch ähnlich wie bei HOLLOWGRAPH zu erkennen.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.




