Gli endpoint infetti diventano relay invisibili

Mirage Kitten non sta solo lasciando un backdoor sulla macchina colpita. Sta trasformando l’host compromesso in un relay occulto, così una singola intrusione può diventare un punto di pivot per traffico operatore che attraversa la rete interna sotto sembianze normali. Kaspersky ha attribuito al gruppo NightLedger, un nuovo backdoor Windows, e due WebSocket tunnelers, ArcBridge e BridgeHead. BridgeHead è stato osservato in post-exploitation in Egitto e presso un’organizzazione aerospaziale e aeronautica in Pakistan; la campagna tocca anche difesa, telecomunicazioni, trasporti, governo e finanza in Medio Oriente, Africa e Asia meridionale. Per i team difensivi il problema non finisce quando si trova il primo malware. Un host già compromesso può restare un relay stealth per accesso interattivo, e la bonifica del singolo endpoint può lasciare intatto il canale di movimento laterale.

Part of the PlainSec briefing for 2026-07-29

Every edition of this story: Gli endpoint infetti diventano relay invisibili

Sources