Nimbus Manticore svela la sua nuova cassetta degli strumenti: NightLedger, BridgeHead e ArcBridge
Scopri i nuovi strumenti dell'APT iraniano Nimbus Manticore: NightLedger, BridgeHead e ArcBridge per spionaggio e movimento laterale in Medio Oriente e Africa.
Immagine illustrativa generata con AI
Introduzione
Il 28 luglio 2026, un rapporto di threat intelligence ha fatto luce su una nuova campagna offensiva condotta dal gruppo APT iraniano Nimbus Manticore, noto anche come GalaxyGato, Mirage Kitten o UNC1549. L'operazione, ancora in corso, ha preso di mira enti governativi e aziende private in Medio Oriente, Africa e Asia meridionale, con un focus su settori critici come la pubblica amministrazione in Giordania e Tanzania, l'industria aeronautica in Pakistan, le telecomunicazioni in Etiopia, la finanza in Burkina Faso e obiettivi sensibili in Egitto. La peculiarità di questa campagna risiede nell'introduzione di tre inediti strumenti malevoli – NightLedger, BridgeHead e ArcBridge – che espandono significativamente le capacità di spionaggio e movimento laterale del gruppo.
Analisi tecnica
I nuovi tool mostrano un'evoluzione nelle tecniche dell'attaccante, rafforzando la sua storica predilezione per backdoor modulari e tunneler personalizzati.
NightLedger è una backdoor per Windows distribuita come DLL. Sfrutta il side-loading di DLL per essere caricata in processi legittimi, una tecnica già adottata dal gruppo con la precedente backdoor TWOSTROKE. Una volta attiva, comunica con il server di comando e controllo (C2) tramite HTTPS, sfuggendo ai controlli di rete superficiali. Le sue funzionalità includono la ricognizione del sistema (raccolta di informazioni sulla macchina e sulla rete), l'esecuzione di comandi arbitrari, la gestione dei file, la cattura di screenshot e l'enumerazione di processi e unità disco. Si tratta di uno strumento completo per garantire un accesso persistente e occulto.
BridgeHead è un proxy SOCKS5 implementato come DLL (unbcl.dll). Trasforma il sistema infetto in un nodo relay: l'operatore invia comandi attraverso un canale WebSocket dal C2, e tutto il traffico TCP successivo transita dal computer vittima. Ciò permette agli attaccanti di mascherare le proprie comunicazioni malevole come se fossero originate dalla rete legittima della vittima, scavalcando policy di firewall e rilevamenti basati su geolocalizzazione.
ArcBridge è un ulteriore tunneler basato su WebSocket, osservato per la prima volta nell'aprile 2026 in Medio Oriente. Condivide con BridgeHead l'obiettivo di creare canali di comunicazione difficilmente rilevabili, contribuendo alla persistenza e alla flessibilità operativa.
Il vettore d'infezione iniziale non è stato confermato, ma Nimbus Manticore è noto per campagne di spear-phishing altamente personalizzate: false offerte di lavoro, inviti a videoconferenze contraffatte e archivi malevoli distribuiti tramite servizi di file sharing. L'uso del side-loading indica che l'attaccante richiede già un certo livello di accesso o si affida a tecniche per indurre l'utente a eseguire eseguibili malevoli.
In un contesto parallelo, un altro gruppo iraniano, Cavern Manticore, ha recentemente impiegato il malware HOLLOWGRAPH, che abusa delle API di Microsoft Graph per trasformare un calendario Microsoft 365 in un canale C2 bidirezionale. Gli eventi fissati al 13 maggio 2050 fungono da contenitori per comandi e dati esfiltrati. Pur essendo un'operazione distinta, dimostra l'ingegnosità degli attori iraniani nell'utilizzare servizi cloud fidati per eludere i controlli.
Impatto
La gravità della minaccia è alta. Si tratta di un attore Stato-nazione con capacità avanzate, focalizzato su infrastrutture governative e settori strategici. L'uso di NightLedger concede agli aggressori un accesso occulto prolungato, permettendo esfiltrazione di dati sensibili, sorveglianza continua e preparazione a operazioni più distruttive. BridgeHead e ArcBridge consentono di trasformare le vittime in nodi di relay, mascherando l'origine geografica degli attacchi e facilitando il movimento laterale all'interno delle reti compromesse. L'abuso di API cloud, come visto con HOLLOWGRAPH, amplia ulteriormente le possibilità di esfiltrazione stealth.
Mitigazione
Sebbene non siano state fornite mitigazioni specifiche per questa campagna, le difese raccomandate includono:
- Formazione anti-phishing: sensibilizzare gli utenti, in particolare quelli di aree sensibili, a riconoscere esche a tema reclutamento o falsi servizi di videoconferenza.
- Controlli sull'esecuzione del codice: monitorare e limitare il side-loading di DLL non firmate, abilitare AppLocker o Windows Defender Application Control.
- Ispezione del traffico di rete: analizzare il traffico WebSocket verso destinazioni inusuali e bloccare connessioni SOCKS5 non autorizzate a livello di proxy.
- Segmentazione e privilegi minimi: segmentare le reti per ostacolare il movimento laterale e applicare il principio del minimo privilegio sugli endpoint.
- Monitoraggio Microsoft Graph: verificare accessi anomali alle API di Graph, soprattutto su calendari di utenti non amministrativi, e implementare policy di Conditional Access.
FAQ
1. Chi è Nimbus Manticore e quali obiettivi colpisce?
Nimbus Manticore è un gruppo APT (Advanced Persistent Threat) attribuito all'Iran, noto anche con diversi alias come GalaxyGato, Mirage Kitten e UNC1549. Si concentra su spionaggio e operazioni cibernetiche contro governi, infrastrutture critiche e aziende in Medio Oriente, Africa e Asia. I settori colpiti includono pubblica amministrazione, difesa, aerospazio, telecomunicazioni e finanza.
2. Come operano i nuovi strumenti NightLedger e BridgeHead?
NightLedger è una backdoor DLL che sfrutta il side-loading per infettare processi Windows legittimi. Comunica via HTTPS e consente all'attaccante di eseguire comandi, rubare file, fare screenshot e raccogliere informazioni sul sistema. BridgeHead è un proxy SOCKS5 che trasforma la macchina infetta in un relay: riceve istruzioni via WebSocket e instrada il traffico dell'operatore attraverso la vittima, nascondendo l'infrastruttura reale dell'attaccante.
3. Quali misure immediate possono adottare le organizzazioni per proteggersi?
Le priorità includono: rafforzare la formazione del personale contro il phishing, in particolare messaggi che promettono offerte di lavoro o link a riunioni; implementare controlli rigorosi sull'esecuzione di DLL e script; monitorare il traffico WebSocket e bloccare relay SOCKS5 non essenziali; segmentare la rete; e controllare con attenzione gli accessi alle API Microsoft Graph per rilevare eventuali abusi simili a HOLLOWGRAPH.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.




