Introduction
Le 28 juillet 2026, un rapport de threat intelligence a mis en lumière une nouvelle campagne offensive menée par le groupe APT iranien Nimbus Manticore, également connu sous les noms de GalaxyGato, Mirage Kitten ou UNC1549. L’opération, toujours en cours, a ciblé des entités gouvernementales et des entreprises privées au Moyen-Orient, en Afrique et en Asie du Sud, avec un accent sur des secteurs critiques tels que l’administration publique en Jordanie et en Tanzanie, l’industrie aéronautique au Pakistan, les télécommunications en Éthiopie, la finance au Burkina Faso et des objectifs sensibles en Égypte. La particularité de cette campagne réside dans l’introduction de trois nouveaux outils malveillants – NightLedger, BridgeHead et ArcBridge – qui étendent considérablement les capacités d’espionnage et de déplacement latéral du groupe.
Analyse technique
Les nouveaux outils montrent une évolution des techniques de l’attaquant, renforçant sa prédilection historique pour les backdoors modulaires et les tunnelers personnalisés.
NightLedger est une backdoor pour Windows distribuée sous forme de DLL. Elle exploite le side-loading de DLL pour être chargée dans des processus légitimes, une technique déjà employée par le groupe avec la backdoor précédente TWOSTROKE. Une fois active, elle communique avec le serveur de commande et contrôle (C2) via HTTPS, échappant aux contrôles réseau superficiels. Ses fonctionnalités incluent la reconnaissance du système (collecte d’informations sur la machine et le réseau), l’exécution de commandes arbitraires, la gestion de fichiers, la capture d’écran et l’énumération des processus et des unités de disque. Il s’agit d’un outil complet pour garantir un accès persistant et furtif.
BridgeHead est un proxy SOCKS5 implémenté sous forme de DLL (unbcl.dll). Il transforme le système infecté en nœud relais : l’opérateur envoie des commandes via un canal WebSocket à partir du C2, et tout le trafic TCP ultérieur transite par la machine victime. Cela permet aux attaquants de masquer leurs communications malveillantes comme si elles provenaient du réseau légitime de la victime, contournant les politiques de pare-feu et les détections basées sur la géolocalisation.
ArcBridge est un autre tunneler basé sur WebSocket, observé pour la première fois en avril 2026 au Moyen-Orient. Il partage avec BridgeHead l’objectif de créer des canaux de communication difficilement détectables, contribuant à la persistance et à la flexibilité opérationnelle.
Le vecteur d’infection initial n’a pas été confirmé, mais Nimbus Manticore est connu pour des campagnes de spear-phishing hautement personnalisées : fausses offres d’emploi, invitations à des visioconférences contrefaites et archives malveillantes distribuées via des services de partage de fichiers. L’utilisation du side-loading indique que l’attaquant nécessite déjà un certain niveau d’accès ou s’appuie sur des techniques pour amener l’utilisateur à exécuter des exécutables malveillants.
Dans un contexte parallèle, un autre groupe iranien, Cavern Manticore, a récemment utilisé le malware HOLLOWGRAPH, qui abuse des API Microsoft Graph pour transformer un calendrier Microsoft 365 en un canal C2 bidirectionnel. Les événements fixés au 13 mai 2050 servent de conteneurs pour les commandes et les données exfiltrées. Bien qu’il s’agisse d’une opération distincte, cela démontre l’ingéniosité des acteurs iraniens à utiliser des services cloud de confiance pour échapper aux contrôles.
Impact
La gravité de la menace est élevée. Il s’agit d’un acteur étatique doté de capacités avancées, concentré sur les infrastructures gouvernementales et les secteurs stratégiques. L’utilisation de NightLedger confère aux attaquants un accès furtif prolongé, permettant l’exfiltration de données sensibles, une surveillance continue et la préparation d’opérations plus destructrices. BridgeHead et ArcBridge permettent de transformer les victimes en nœuds de relais, masquant l’origine géographique des attaques et facilitant le déplacement latéral au sein des réseaux compromis. L’abus d’API cloud, comme observé avec HOLLOWGRAPH, élargit encore les possibilités d’exfiltration furtive.
Mesures d’atténuation
Bien qu’aucune mesure d’atténuation spécifique à cette campagne n’ait été fournie, les défenses recommandées incluent :
- Formation anti-phishing : sensibiliser les utilisateurs, en particulier ceux des secteurs sensibles, à reconnaître les leurres sur le thème du recrutement ou les faux services de visioconférence.
- Contrôles de l’exécution du code : surveiller et limiter le side-loading de DLL non signées, activer AppLocker ou Windows Defender Application Control.
- Inspection du trafic réseau : analyser le trafic WebSocket vers des destinations inhabituelles et bloquer les connexions SOCKS5 non autorisées au niveau du proxy.
- Segmentation et moindres privilèges : segmenter les réseaux pour entraver le déplacement latéral et appliquer le principe du moindre privilège sur les points de terminaison.
- Surveillance de Microsoft Graph : vérifier les accès anormaux aux API Graph, en particulier sur les calendriers d’utilisateurs non administrateurs, et mettre en œuvre des politiques d’accès conditionnel.
FAQ
1. Qui est Nimbus Manticore et quelles cibles vise-t-il ?
Nimbus Manticore est un groupe APT (Advanced Persistent Threat) attribué à l’Iran, également connu sous divers alias tels que GalaxyGato, Mirage Kitten et UNC1549. Il se concentre sur l’espionnage et les opérations cybernétiques contre les gouvernements, les infrastructures critiques et les entreprises au Moyen-Orient, en Afrique et en Asie. Les secteurs visés incluent l’administration publique, la défense, l’aérospatiale, les télécommunications et la finance.
2. Comment fonctionnent les nouveaux outils NightLedger et BridgeHead ?
NightLedger est une backdoor DLL qui exploite le side-loading pour infecter des processus Windows légitimes. Elle communique via HTTPS et permet à l’attaquant d’exécuter des commandes, de voler des fichiers, de réaliser des captures d’écran et de collecter des informations sur le système. BridgeHead est un proxy SOCKS5 qui transforme la machine infectée en relais : il reçoit des instructions via WebSocket et achemine le trafic de l’opérateur à travers la victime, masquant l’infrastructure réelle de l’attaquant.
3. Quelles mesures immédiates les organisations peuvent-elles prendre pour se protéger ?
Les priorités incluent : renforcer la formation du personnel contre le phishing, en particulier les messages promettant des offres d’emploi ou des liens vers des réunions ; mettre en œuvre des contrôles rigoureux sur l’exécution des DLL et des scripts ; surveiller le trafic WebSocket et bloquer les relais SOCKS5 non essentiels ; segmenter le réseau ; et vérifier attentivement les accès aux API Microsoft Graph pour détecter d’éventuels abus similaires à HOLLOWGRAPH.




