Nimbus Manticore Deploys NightLedger and Turns Victim Systems Into Covert Relays
Die iranische Hackergruppe Nimbus Manticore setzt eine neue Windows-Backdoor namens NightLedger ein, um Systeme im Nahen Osten, Afrika und Südasien anzugreifen. Betroffene Organisationen sollten ihre Netzwerke auf Indicators of Compromise (IoCs) überprüfen und ihre Sicherheitsprotokolle verstärken.
Die iranische Hackergruppe Nimbus Manticore setzt eine neue Windows-Backdoor namens NightLedger ein. Diese Backdoor wird verwendet, um Systeme im Nahen Osten, Afrika und Südasien anzugreifen. Die Gruppe nutzt auch benutzerdefinierte Tunnel, um kompromittierte Systeme in verdeckte Relais umzuwandeln.
Organisationen im Nahen Osten, Afrika und Südasien, die Windows-Systeme betreiben.
Die Gruppe Nimbus Manticore ist staatlich unterstützt und setzt eine neue, spezifische Backdoor ein, um Systeme in verdeckte Relais umzuwandeln. Dies ermöglicht langfristige, schwer erkennbare Präsenz und Datenexfiltration.
Langfristige, unentdeckte Präsenz der Angreifer im Netzwerk, die zur Exfiltration sensibler Daten oder zur Nutzung der kompromittierten Systeme für weitere Angriffe führen kann.
Überprüfung der Netzwerke auf Indicators of Compromise (IoCs) im Zusammenhang mit NightLedger und Nimbus Manticore. Implementierung robuster Netzwerküberwachung zur Erkennung verdeckter Relais-Taktiken.
- ▸Überprüfen Sie Ihre Windows-Systeme auf die Präsenz der NightLedger-Backdoor, basierend auf bekannten IoCs (nicht im Artikel spezifiziert).
- ▸Überwachen Sie den Netzwerkverkehr auf ungewöhnliche Tunneling-Aktivitäten oder Verbindungen zu unbekannten externen Zielen, die auf verdeckte Relais hindeuten könnten.
- ▸Stellen Sie sicher, dass Ihre Endpoint Detection and Response (EDR)-Lösungen auf die Erkennung neuer oder unbekannter Backdoors wie NightLedger konfiguriert sind.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Persistence | T1547 Boot or Logon Autostart Execution | Low | Die Verwendung einer 'Backdoor' deutet oft auf Mechanismen zur Persistenz hin, um nach einem Neustart aktiv zu bleiben. |
| Command and Control | T1071 Application Layer Protocol | Low | Die Verwendung von 'benutzerdefinierten Tunneln' und die Umwandlung von Systemen in 'verdeckte Relais' deutet auf die Nutzung von Netzwerkprotokollen für C2 hin. |
| Command and Control | T1090 Proxy | High | Die Umwandlung von 'Opfersystemen in verdeckte Relais' ist ein direkter Hinweis auf die Nutzung von Proxies für Command and Control. |
- Spezifische Indicators of Compromise (IoCs) für NightLedger werden im Artikel nicht genannt.
- Details zu den 'benutzerdefinierten Tunneln' (z.B. verwendete Protokolle, Ports) sind nicht spezifiziert.
- Die genauen Methoden, wie NightLedger auf die Systeme gelangt (Initial Access), werden nicht beschrieben.
- Die konkreten Ziele oder Motivationen der Angriffe über die Nutzung als Relais hinaus werden nicht detailliert.
Erwähnte Akteure & Werkzeuge
Abgleich mit dem MITRE-ATT&CK-Katalog