文章总结: 伊朗APT组织MirageKitten更新武器库,曝光NightLedger后门与WebSocket隧道工具,持续对中东及非洲航空、国防等行业实施情报窃取。其通过鱼叉钓鱼与DLL劫持突破防线,利用隧道隐蔽穿透内网并将C2迁移至Cloudflare规避溯源。建议重点监控异常WebSocket出站流量及DLL侧加载行为以提升防御能力。 综合评分: 85 文章分类: 威胁情报,恶意软件,内网渗透
伊朗背景APT组织Mirage Kitten更新武器库,以新型后门与隧道工具持续对中东及非洲地区实施网络攻击活动
原创
BaizeSec BaizeSec
白泽安全实验室
2026年7月31日 00:09 北京
在小说阅读器读本章
去阅读
一、事件概述
近日,网络安全研究人员在持续威胁监测中,发现长期活跃于中东及非洲地区的APT组织Mirage Kitten(又称UNC1549、Smoke Sandstorm、Nimbus Manticore)部署了一套此前未被公开记录的恶意软件工具集。该工具集由一款名为NightLedger的Windows后门程序和两款基于WebSocket协议的定制隧道代理工具BridgeHead、ArcBridge组成,三者协同构建起覆盖终端侦察、远程命令执行、文件窃取及隐蔽内网穿透的完整攻击链。Mirage Kitten长期针对航空航天、航空运输、国防军工及电信行业实施定向情报窃取,惯用手法包括鱼叉式钓鱼邮件、仿冒知名企业的招聘门户,以及多阶段递进式定制恶意载荷。此次新工具集的曝光表明,该组织在延续既有战术体系的基础上持续迭代其工具集,在隐蔽隧道通信与终端持久化控制方面的工程化程度明显提升。
进一步分析显示,研究人员在埃及及巴基斯坦某航空航天机构的受害环境中,完整记录了BridgeHead隧道工具在后渗透阶段的部署与运行过程。该部署行动与近期卡巴斯基记录的定向鱼叉式钓鱼活动高度吻合,也与Unit 42及Check Point Research公开披露的该组织作战特征一致。攻击者利用伪装为可信品牌和招聘平台的社会工程学诱饵,以及仿冒视频会议页面的钓鱼站点,诱使受害者下载托管于第三方文件分享服务上的恶意压缩包,从而实现初始入侵。
值得注意的是,该组织在基础设施层面正逐步从Microsoft Azure子域名托管模式转向Cloudflare支持的域名体系,意在增加溯源难度,同时维持弹性可靠的命令控制通信能力。截至报告发布时,该组织多个C2域名及隧道基础设施仍处于活跃状态,持续对中东及非洲多国的政府、军工、航空及电信关键基础设施构成间谍威胁。
二、攻击过程与核心技术分析
本次攻击活动呈现典型的APT多阶段递进式作战特征。攻击者以定制化社会工程学手段完成初始突破,随后在受害网络内部署后门实施终端侦察与持久控制,并利用WebSocket隧道工具建立隐蔽的内网穿透通道,最终实现对敏感数据的长期窃取与远程操控。整套工具链在代码架构、互斥体命名规范及通信协议设计上保持高度一致,表明由同一团队统一开发维护。
(1)初始投递与社会工程学攻击
在初始访问阶段,Mirage Kitten延续了其鱼叉式钓鱼战术。攻击者为目标量身定制社会工程学诱饵,包括伪装为知名企业招聘通知的钓鱼邮件,以及高仿真的视频会议登录页面。受害者点击恶意链接或下载附件后,即被重定向至第三方文件分享服务上的恶意压缩包下载页面。该压缩包内含多阶段加载器,负责在受害终端上静默释放后续恶意载荷。尽管本次研究中大部分样本的初始投递向量尚未完全明确,但研究人员在埃及和巴基斯坦受害环境的后渗透活动中,明确观察到BridgeHead隧道工具的实战部署,其投放时机与钓鱼入侵后的横向渗透阶段紧密衔接,印证了该组织”钓鱼突破、隧道驻留、长期潜伏”的作战节奏。
(2)NightLedger后门:终端侦察与持久化控制
NightLedger是本次曝光工具集中的核心后门组件。研究人员发现,该后门在代码结构与行为模式上与该组织历史植入物高度相似,据此将其归因于Mirage Kitten。该后门以恶意DLL形式存在,文件名伪装为合法系统组件,利用DLL搜索顺序劫持技术实施加载。具体而言,攻击者选定一个Windows合法二进制程序作为宿主,该程序在调用需要身份验证的RPC接口时会延迟加载某个依赖DLL。攻击者将恶意DLL与宿主程序置于同一目录下,利用系统的DLL搜索顺序使恶意DLL被优先加载;同时,恶意DLL通过转发导出函数维持原DLL的正常行为,从而规避静态检测。
启动后,NightLedger首先创建UUID格式互斥体,确保同一主机上仅运行单一实例,若检测到互斥体已存在则立即退出。在通信层面,后门通过HTTPS协议周期性向C2服务器发起信标请求,并配置主、备两个C2节点,形成双节点容灾通信架构。C2服务器返回的指令载荷采用自定义分隔符”#%%#”进行字段切分,由内置命令调度器解析执行。这一协议设计与该组织此前被GTIG公开记录的后门TWOSTROKE存在明显技术渊源——后者使用十六进制编码并以”@##@”作为字段分隔符,两者在架构理念上一脉相承,但NightLedger的功能覆盖面有明显扩展。
NightLedger支持涵盖终端侦察、远程操控与数据窃取的完整命令集,具体包括:采集当前用户与主机身份信息、执行任意进程或程序、遍历目录结构、下载文件至受感染系统、收集主机与网络配置信息、复制与删除文件、动态调整信标间隔、截取屏幕截图、加载任意DLL、终止指定进程与线程、通过POST请求向C2上传文件、枚举逻辑驱动器、列出运行进程,以及定向采集日志文件并附带进程列表信息。所有命令执行结果均通过HTTP POST请求回传至C2服务器指定端点,完成数据外泄。
(3)WebSocket隧道工具:ArcBridge与BridgeHead
ArcBridge和BridgeHead是两款自定义WebSocket隧道工具,核心功能是将受害主机转化为中继节点。攻击者在C2服务器端运行控制组件,受害主机上部署的代理组件则负责静默转发所有流量,使得出站连接看似源自受害组织内部网络,而非Mirage Kitten自身的基础设施。这种隧道机制使攻击者能够绕过网络边界防御、维持对已入侵环境的隐蔽访问,并显著增加检测难度。两款工具中,BridgeHead最早于2026年4月在针对中东地区受害者的攻击活动中被识别。
三、攻击目标与组织归因研判
综合本次攻击活动的受害者分布、目标行业特征及技战术特征(TTP)分析,Mirage Kitten的打击范围覆盖中东及非洲多个国家的战略关键行业。根据卡巴斯基遥测数据,已确认的受害者遍布埃及、约旦、坦桑尼亚、巴基斯坦、埃塞俄比亚及布基纳法索等国,涉及政府机构、中小型企业、航空航天与航空运输组织、电信运营商以及金融行业实体。这一目标分布与该组织长期聚焦地缘战略情报收集的定位一致,其关注重点涵盖国防军工技术、航空运营数据、电信基础设施架构及政府决策信息,攻击意图指向国家级情报窃取而非经济牟利。
在组织归因层面,研究人员以高置信度将本次新工具集归因于Mirage Kitten,归因依据如下:NightLedger后门在代码结构、命令调度逻辑及C2通信协议设计上与该组织历史植入物TWOSTROKE存在直接继承关系,两者均采用自定义分隔符切分C2响应载荷的解析模式;NightLedger与ArcBridge共享UUID格式的互斥体命名规范,该开发习惯与该组织其他已公开工具的特征一致;BridgeHead的企业代理穿越逻辑与该组织此前使用的Retrograde后门及公开报告中记录的MiniFast、MiniUpdate工具在实现细节上高度重叠;两款隧道工具均延续了该组织对WebSocket隧道技术的依赖,与历史报告中记录的LIGHTRAIL和POLLBLEND隧道工具属于同一技术谱系。此外,攻击者在社会工程学层面使用的招聘主题钓鱼诱饵、仿冒视频会议页面等手法,与Unit 42及Check Point Research近期公开披露的Mirage Kitten作战特征完全一致。上述证据相互印证,支撑了归因结论。
四、攻击事件总结
本次新型工具集的曝光,反映了Mirage Kitten网络间谍能力的最新演进。NightLedger后门在保留与TWOSTROKE一脉相承的核心命令功能基础上,新增了屏幕截图捕获及NetSetup.log域环境诊断日志定向采集等能力,表明攻击者正着力获取受害机构内部域架构信息。BridgeHead与ArcBridge两款WebSocket隧道工具的实战部署,延续了该组织将隧道穿透能力作为后渗透阶段标准组件的作战传统,并在代理穿越、定向执行验证及协议隐蔽性方面实现了工程化升级。
另一值得关注的趋势是基础设施策略的调整。研究人员观察到,该组织正逐步从此前广泛使用的Microsoft Azure子域名托管模式向Cloudflare支持的域名体系迁移。这一转变在保持C2通信弹性与可用性的同时,增加了安全社区通过云平台元数据进行基础设施关联与溯源的难度。整套工具集从初始钓鱼投递、终端后门驻留、内网隧道穿透到敏感数据外泄,构成了完整的全链路间谍作战体系,对中东及非洲地区航空航天、国防军工、电信及政府关键信息基础设施构成持续性、高隐蔽性的情报窃取威胁。
参考链接:
https://securelist.com/mirage-kitten-new-tools/120811/
往期推荐
LockBit勒索组织发布声明并重建泄露网站——每周威胁情报动态第166期(2.23-2.29)
GoldFactory组织开发针对iOS系统的GoldPickaxe木马病毒——每周威胁情报动态第165期(2.9-2.22)
新APT组织APT-LY-1009针对亚美尼亚政府投递VenomRAT——每周威胁情报动态第164期(02.02-02.07)
APT28组织对全球多个组织发起NTLMv2哈希中继攻击——每周威胁情报动态第163期(01.26-02.01)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:白泽安全实验室 BaizeSec BaizeSec《伊朗背景APT组织Mirage Kitten更新武器库,以新型后门与隧道工具持续对中东及非洲地区实施网络攻击活动》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论