Nimbus Manticore revela su nuevo kit de herramientas: NightLedger, BridgeHead y ArcBridge

El grupo APT iraní Nimbus Manticore lanza NightLedger, BridgeHead y ArcBridge, nuevas herramientas de espionaje para atacar sectores críticos globales.

Nimbus Manticore revela su nuevo kit de herramientas: NightLedger, BridgeHead y ArcBridge
APT

Imagen ilustrativa generada con IA

Introducción

El 28 de julio de 2026, un informe de inteligencia de amenazas arrojó luz sobre una nueva campaña ofensiva llevada a cabo por el grupo APT iraní Nimbus Manticore, también conocido como GalaxyGato, Mirage Kitten o UNC1549. La operación, aún en curso, ha tenido como objetivo entidades gubernamentales y empresas privadas en Oriente Medio, África y el sur de Asia, centrándose en sectores críticos como la administración pública en Jordania y Tanzania, la industria aeronáutica en Pakistán, las telecomunicaciones en Etiopía, las finanzas en Burkina Faso y objetivos sensibles en Egipto. La peculiaridad de esta campaña reside en la introducción de tres nuevas herramientas maliciosas – NightLedger, BridgeHead y ArcBridge – que amplían significativamente las capacidades de espionaje y movimiento lateral del grupo.

Análisis técnico

Las nuevas herramientas muestran una evolución en las técnicas del atacante, reforzando su histórica predilección por puertas traseras modulares y túneles personalizados.

NightLedger es una puerta trasera para Windows distribuida como DLL. Utiliza la carga lateral de DLL para cargarse en procesos legítimos, una técnica ya empleada por el grupo con la puerta trasera anterior TWOSTROKE. Una vez activa, se comunica con el servidor de comando y control (C2) a través de HTTPS, eludiendo los controles de red superficiales. Sus capacidades incluyen el reconocimiento del sistema (recopilación de información de la máquina y de la red), la ejecución de comandos arbitrarios, la gestión de archivos, la captura de pantallas y la enumeración de procesos y unidades de disco. Se trata de una herramienta completa para garantizar un acceso persistente y oculto.

BridgeHead es un proxy SOCKS5 implementado como DLL (unbcl.dll). Transforma el sistema infectado en un nodo de retransmisión: el operador envía comandos a través de un canal WebSocket desde el C2, y todo el tráfico TCP posterior transita a través del equipo víctima. Esto permite a los atacantes enmascarar sus comunicaciones maliciosas como si se originaran desde la red legítima de la víctima, eludiendo políticas de firewall y detecciones basadas en geolocalización.

ArcBridge es otro túnel basado en WebSocket, observado por primera vez en abril de 2026 en Oriente Medio. Comparte con BridgeHead el objetivo de crear canales de comunicación difíciles de detectar, contribuyendo a la persistencia y la flexibilidad operativa.

El vector de infección inicial no ha sido confirmado, pero Nimbus Manticore es conocido por campañas de spear-phishing altamente personalizadas: falsas ofertas de trabajo, invitaciones a videoconferencias falsificadas y archivos maliciosos distribuidos a través de servicios de intercambio de archivos. El uso de la carga lateral de DLL indica que el atacante ya requiere cierto nivel de acceso o se apoya en técnicas para inducir al usuario a ejecutar archivos ejecutables maliciosos.

En un contexto paralelo, otro grupo iraní, Cavern Manticore, ha empleado recientemente el malware HOLLOWGRAPH, que abusa de las API de Microsoft Graph para convertir un calendario de Microsoft 365 en un canal C2 bidireccional. Los eventos fijados para el 13 de mayo de 2050 sirven como contenedores para comandos y datos exfiltrados. Aunque se trata de una operación distinta, demuestra la ingeniosidad de los actores iraníes en el uso de servicios cloud de confianza para eludir los controles.

Impacto

La gravedad de la amenaza es alta. Se trata de un actor estado-nación con capacidades avanzadas, centrado en infraestructuras gubernamentales y sectores estratégicos. El uso de NightLedger otorga a los atacantes un acceso oculto prolongado, permitiendo la exfiltración de datos sensibles, vigilancia continua y la preparación para operaciones más destructivas. BridgeHead y ArcBridge permiten convertir a las víctimas en nodos de retransmisión, enmascarando el origen geográfico de los ataques y facilitando el movimiento lateral dentro de las redes comprometidas. El abuso de API cloud, como se ha visto con HOLLOWGRAPH, amplía aún más las posibilidades de exfiltración sigilosa.

Mitigación

Aunque no se han proporcionado mitigaciones específicas para esta campaña, las defensas recomendadas incluyen:

  • Formación anti-phishing: concienciar a los usuarios, especialmente aquellos de áreas sensibles, para que reconozcan cebos con temática de reclutamiento o falsos servicios de videoconferencia.
  • Controles de ejecución de código: monitorizar y limitar la carga lateral de DLL no firmadas, habilitar AppLocker o Windows Defender Application Control.
  • Inspección del tráfico de red: analizar el tráfico WebSocket hacia destinos inusuales y bloquear conexiones SOCKS5 no autorizadas a nivel de proxy.
  • Segmentación y privilegios mínimos: segmentar las redes para dificultar el movimiento lateral y aplicar el principio de mínimo privilegio en los endpoints.
  • Monitorización de Microsoft Graph: verificar accesos anómalos a las API de Graph, especialmente en calendarios de usuarios no administradores, e implementar políticas de Acceso Condicional.

FAQ

1. ¿Quién es Nimbus Manticore y a qué objetivos ataca?

Nimbus Manticore es un grupo APT (Amenaza Persistente Avanzada) atribuido a Irán, también conocido por diversos alias como GalaxyGato, Mirage Kitten y UNC1549. Se centra en el espionaje y operaciones cibernéticas contra gobiernos, infraestructuras críticas y empresas en Oriente Medio, África y Asia. Los sectores afectados incluyen administración pública, defensa, aeroespacial, telecomunicaciones y finanzas.

2. ¿Cómo operan las nuevas herramientas NightLedger y BridgeHead?

NightLedger es una puerta trasera en forma de DLL que utiliza la carga lateral para infectar procesos legítimos de Windows. Se comunica vía HTTPS y permite al atacante ejecutar comandos, robar archivos, hacer capturas de pantalla y recopilar información del sistema. BridgeHead es un proxy SOCKS5 que convierte la máquina infectada en un repetidor: recibe instrucciones vía WebSocket y enruta el tráfico del operador a través de la víctima, ocultando la infraestructura real del atacante.

3. ¿Qué medidas inmediatas pueden adoptar las organizaciones para protegerse?

Las prioridades incluyen: reforzar la formación del personal contra el phishing, en particular mensajes que prometen ofertas de trabajo o enlaces a reuniones; implementar controles rigurosos sobre la ejecución de DLL y scripts; monitorizar el tráfico WebSocket y bloquear repetidores SOCKS5 no esenciales; segmentar la red; y controlar cuidadosamente los accesos a las API de Microsoft Graph para detectar posibles abusos similares a HOLLOWGRAPH.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →