Minacce · 62 giorni fa
Mirage Kitten non sta solo lasciando un backdoor sulla macchina colpita. Sta trasformando l’host compromesso in un relay occulto, così una singola intrusione può diventare un punto di pivot per traffico operatore che attraversa la rete interna sotto sembianze normali.
Kaspersky ha attribuito al gruppo NightLedger, un nuovo backdoor Windows, e due WebSocket tunnelers, ArcBridge e BridgeHead. BridgeHead è stato osservato in post-exploitation in Egitto e presso un’organizzazione aerospaziale e aeronautica in Pakistan; la campagna tocca anche difesa, telecomunicazioni, trasporti, governo e finanza in Medio Oriente, Africa e Asia meridionale.
Per i team difensivi il problema non finisce quando si trova il primo malware. Un host già compromesso può restare un relay stealth per accesso interattivo, e la bonifica del singolo endpoint può lasciare intatto il canale di movimento laterale.
2 fonti che coprono questa storia
Nimbus Manticore Deploys NightLedger and Turns Victim Systems Into Covert Relays
Iranian state-backed Nimbus Manticore deploys NightLedger and two WebSocket tunnelers to maintain covert access across three regions.
Mirage Kitten’s new malware set: NightLedger backdoor and two tunneling tools
Kaspersky researchers reveal previously undocumented malware attributed to Mirage Kitten (UNC1549, Smoke Sandstorm, Nimbus Manticore): NightLedger backdoor, ArcBridge, and BridgeHead tunneling tools.
Part of the PlainSec briefing for 2026-07-29