SecBoard
Zurück zur Übersicht

Nimbus Manticore Deploys NightLedger and Turns Victim Systems Into Covert Relays

The Hacker News·
Originalartikel lesen bei The Hacker News

Die iranische Hackergruppe Nimbus Manticore setzt eine neue Windows-Backdoor namens NightLedger ein, um Systeme im Nahen Osten, Afrika und Südasien anzugreifen. Betroffene Organisationen sollten ihre Netzwerke auf Indicators of Compromise (IoCs) überprüfen und ihre Sicherheitsprotokolle verstärken.

Kurzfassung

Die iranische Hackergruppe Nimbus Manticore setzt eine neue Windows-Backdoor namens NightLedger ein. Diese Backdoor wird verwendet, um Systeme im Nahen Osten, Afrika und Südasien anzugreifen. Die Gruppe nutzt auch benutzerdefinierte Tunnel, um kompromittierte Systeme in verdeckte Relais umzuwandeln.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Organisationen im Nahen Osten, Afrika und Südasien, die Windows-Systeme betreiben.

Warum relevant

Die Gruppe Nimbus Manticore ist staatlich unterstützt und setzt eine neue, spezifische Backdoor ein, um Systeme in verdeckte Relais umzuwandeln. Dies ermöglicht langfristige, schwer erkennbare Präsenz und Datenexfiltration.

Realistisches Worst Case

Langfristige, unentdeckte Präsenz der Angreifer im Netzwerk, die zur Exfiltration sensibler Daten oder zur Nutzung der kompromittierten Systeme für weitere Angriffe führen kann.

Handlungsempfehlung

Überprüfung der Netzwerke auf Indicators of Compromise (IoCs) im Zusammenhang mit NightLedger und Nimbus Manticore. Implementierung robuster Netzwerküberwachung zur Erkennung verdeckter Relais-Taktiken.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie Ihre Windows-Systeme auf die Präsenz der NightLedger-Backdoor, basierend auf bekannten IoCs (nicht im Artikel spezifiziert).
  • Überwachen Sie den Netzwerkverkehr auf ungewöhnliche Tunneling-Aktivitäten oder Verbindungen zu unbekannten externen Zielen, die auf verdeckte Relais hindeuten könnten.
  • Stellen Sie sicher, dass Ihre Endpoint Detection and Response (EDR)-Lösungen auf die Erkennung neuer oder unbekannter Backdoors wie NightLedger konfiguriert sind.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
PersistenceT1547 Boot or Logon Autostart ExecutionLowDie Verwendung einer 'Backdoor' deutet oft auf Mechanismen zur Persistenz hin, um nach einem Neustart aktiv zu bleiben.
Command and ControlT1071 Application Layer ProtocolLowDie Verwendung von 'benutzerdefinierten Tunneln' und die Umwandlung von Systemen in 'verdeckte Relais' deutet auf die Nutzung von Netzwerkprotokollen für C2 hin.
Command and ControlT1090 ProxyHighDie Umwandlung von 'Opfersystemen in verdeckte Relais' ist ein direkter Hinweis auf die Nutzung von Proxies für Command and Control.
Offene Punkte
  • Spezifische Indicators of Compromise (IoCs) für NightLedger werden im Artikel nicht genannt.
  • Details zu den 'benutzerdefinierten Tunneln' (z.B. verwendete Protokolle, Ports) sind nicht spezifiziert.
  • Die genauen Methoden, wie NightLedger auf die Systeme gelangt (Initial Access), werden nicht beschrieben.
  • Die konkreten Ziele oder Motivationen der Angriffe über die Nutzung als Relais hinaus werden nicht detailliert.

Erwähnte Akteure & Werkzeuge

Bedrohungsakteure

Abgleich mit dem MITRE-ATT&CK-Katalog