AlertaCiberNews

Noticias de ciber seguridad

AlertaCiberNews

Noticias de ciber seguridad

Amenazas

Grupo APT iraní Nimbus Manticore despliega nuevo backdoor NightLedger en ataques a África, Oriente Medio y Asia

Introducción

En las últimas semanas, diversas fuentes de inteligencia han alertado sobre una nueva campaña ofensiva atribuida al grupo APT iraní conocido como Nimbus Manticore (también identificado como GalaxyGato, Mirage Kitten, Smoke Sandstorm, Subtle Snail y UNC1549). Esta campaña, dirigida principalmente a organizaciones de Oriente Medio, África y Asia del Sur, introduce un backdoor inédito en sistemas Windows denominado NightLedger, junto con dos túneles personalizados de WebSocket. El análisis de estos incidentes revela una evolución significativa tanto en las TTP (Tácticas, Técnicas y Procedimientos) como en el arsenal empleado, lo que demanda una especial atención por parte de equipos de ciberdefensa y profesionales del sector.

Contexto del incidente

Nimbus Manticore es un actor APT (Amenaza Persistente Avanzada) vinculado al Estado iraní, con una trayectoria documentada de ciberespionaje y operaciones de intrusión dirigidas a sectores estratégicos: energía, telecomunicaciones, entidades gubernamentales y ONGs. Desde 2023, este grupo ha intensificado su actividad en regiones como Oriente Medio y África, canalizando ataques de alto perfil en sectores críticos y aprovechando vulnerabilidades tanto en infraestructuras legacy como en entornos actualizados.

La campaña detectada en 2024 destaca por la utilización de una cadena de ataque más sofisticada, la incorporación de un backdoor no documentado hasta la fecha y el despliegue de túneles de WebSocket diseñados para evadir controles perimetrales tradicionales y dificultar la detección por soluciones EDR y NDR.

Detalles técnicos

Backdoor NightLedger y túneles WebSocket personalizados

La pieza central de esta campaña es NightLedger, un backdoor modular para Windows que permanece indetectado por firmas tradicionales hasta su reciente descubrimiento. NightLedger permite la ejecución remota de comandos, exfiltración de información, movimiento lateral y despliegue de payloads adicionales.

Vectores de ataque y CVEs implicados

Según los análisis forenses, la intrusión inicial explota vulnerabilidades conocidas en servicios de acceso remoto y aplicaciones web expuestas. Entre los CVEs detectados en la cadena de ataque destacan:

– CVE-2023-23397: Vulnerabilidad crítica en Microsoft Outlook.
– CVE-2023-0669: Ejecución remota de código en GoAnywhere MFT.
– CVE-2022-41040 y CVE-2022-41082: Exchange ProxyNotShell.

Una vez obtenido acceso inicial, los operadores de Nimbus Manticore despliegan NightLedger, que establece canales de comunicación C2 (Command and Control) mediante dos túneles de WebSocket personalizados. Estos túneles permiten encapsular tráfico malicioso en sesiones aparentemente legítimas, evitando la inspección profunda de paquetes (DPI) y dificultando la atribución.

TTP y MITRE ATT&CK

Las TTP observadas se alinean con las siguientes técnicas del marco MITRE ATT&CK:

– Initial Access: Exploit Public-Facing Application (T1190)
– Execution: Command and Scripting Interpreter (T1059)
– Persistence: Registry Run Keys/Startup Folder (T1547)
– Defense Evasion: Encrypted Channel (T1573)
– Command and Control: Web Protocols (T1071.001)
– Exfiltration: Exfiltration Over C2 Channel (T1041)

Indicadores de compromiso (IoC)

– Hashes de NightLedger y los túneles WebSocket.
– Dominios C2 activos en infraestructuras cloud públicas.
– Artefactos persistentes en rutas %APPDATA% y claves de registro Run.

Impacto y riesgos

Las campañas dirigidas por Nimbus Manticore han resultado en compromisos críticos de infraestructuras TI en organismos estatales, compañías energéticas y proveedores de servicios gestionados (MSP). El impacto incluye:

– Robo de credenciales e información confidencial.
– Interrupción de operaciones mediante sabotaje programado.
– Riesgo de cumplimiento regulatorio (GDPR, NIS2) por exfiltración de datos personales y sensibles.
– Potencial uso de la infraestructura comprometida como plataforma para ataques de supply chain.

Se estima que más de un 30% de los objetivos han experimentado interrupciones relevantes en sus operaciones, con pérdidas económicas que en algunos casos superan los 2 millones de euros por incidente, considerando costes de recuperación, notificación y sanciones regulatorias.

Medidas de mitigación y recomendaciones

– Aplicar parches de seguridad para los CVEs identificados, especialmente en Exchange, Outlook y soluciones MFT.
– Monitorizar tráfico saliente buscando patrones WebSocket y conexiones a dominios C2 sospechosos.
– Implementar segmentación de red y controles de acceso estrictos en aplicaciones expuestas.
– Revisar logs de eventos y buscar artefactos NightLedger en endpoints Windows.
– Utilizar herramientas de threat hunting para identificar actividad anómala asociada a las TTP descritas.
– Establecer procedimientos de respuesta ante incidentes que incluyan la revocación y rotación de credenciales afectadas.

Opinión de expertos

Especialistas en inteligencia de amenazas destacan la evolución de Nimbus Manticore hacia técnicas de evasión avanzada. “La adopción de canales WebSocket y backdoors inéditos indica una inversión significativa en I+D ofensivo por parte del grupo”, señala un analista de Kaspersky. Desde el CERT de la UE advierten: “Las organizaciones deben reforzar la vigilancia sobre los servicios expuestos y los mecanismos de monitorización de tráfico cifrado”.

Implicaciones para empresas y usuarios

La profesionalización de los actores APT iraníes y la sofisticación de sus herramientas plantean desafíos crecientes para CISOs, responsables de SOC y administradores de sistemas. La capacidad de NightLedger para operar en entornos Windows actualizados y la dificultad para interceptar tráfico WebSocket requieren una revisión de los enfoques tradicionales de defensa y un refuerzo en capacidades de threat intelligence y respuesta.

Conclusiones

La campaña atribuida a Nimbus Manticore representa un salto cualitativo en las operaciones de ciberespionaje estatal iraní, tanto por la innovación técnica como por el alcance geográfico y sectorial. La detección temprana, la aplicación de parches y la monitorización activa son esenciales para contener una amenaza que continuará evolucionando. Las organizaciones deben considerar la integración de nuevas herramientas de análisis de comportamiento y fortalecer la cooperación internacional en materia de ciberseguridad.

(Fuente: feeds.feedburner.com)