اکسپوژر جدید؛ NightLedger و تونلهای وبسوکت
تحقیقات Kaspersky نشان میدهد گروه منتسب به دولت ایران، Nimbus Manticore، از بکدور جدید NightLedger همراه با دو تونلساز مبتنی بر وبسوکت—BridgeHead و ArcBridge—برای حفظ دسترسی پنهان به شبکه قربانیان استفاده کرده است.
محدوده حملات و اهداف
این کارزار کشورهای متعددی و بخشهای مختلف را هدف قرار داده است: مؤسساتی در مصر، شرکتها و نهادهای دولتی در اردن و تانزانیا، سازمانهای هواپیمایی در پاکستان، شرکتهای مخابراتی در اتیوپی و مؤسسات مالی در بورکینافاسو. کسپرسکی گزارش میدهد ابزارها برای شناسایی میزبانها، اجرای فرمان و تبدیل ماشین آلوده به رله ترافیک بهکار رفتهاند.
عملکرد NightLedger
NightLedger یک بکدور مبتنی بر ویندوز است که از طریق بارگذاری جانبی DLL اجرا میشود. نمونهها پس از برقراری ارتباط HTTPS با سرور فرمانوکنترل، فرمانها را دریافت و اجرا میکنند؛ رفتاری مشابه نمونههای قبلی این بازیگر از جمله TWOSTROKE دارد.
فهرست فرمانها
- جمعآوری اطلاعات هویتی کاربر و مشخصات میزبان
- اجرای پردازه یا برنامه
- فهرستبرداری از دایرکتوریها و پردازهها
- دانلود و آپلود فایل (آپلود از طریق HTTP POST)
- کپی یا حذف فایلها
- تنظیم دورهٔ beacon
- گرفتن اسکرینشات
- بارگذاری DLL و خاتمه پردازه یا ترد
- فهرستبرداری درایوهای منطقی و استخراج فایل تشخیصی C:\Windows\debug\NetSetup.log
عملکرد BridgeHead و ArcBridge
هر دو تونلساز مبتنی بر وبسوکت هستند. سرور فرمانوکنترل ابتدا اتصالات تونل را با ارسال پیامهای باینری روی وبسوکت برقرار میکند و ایمپلنت سپس ترافیک را بین اهداف مشخصشده و کانال وبسوکت فوروارد میکند. در این وضعیت ماشین آلوده نقش گره رله را ایفا میکند و اپراتور میتواند ابزارهای شبکهای خود را از راه دور اجرا کند؛ تمامی ترافیک TCP از طریق شبکه قربانی تونل میشود و شبیه ترافیک محلی بهنظر میرسد.
روش نفوذ اولیه و طعمهها
ورود اولیه بهطور قطعی تأیید نشده، اما الگوی قبلی این بازیگر نشان میدهد مهاجمان از فیشینگ هدفمند با موضوع فرصتهای شغلی و صفحات تقلیدی ویدئوکنفرانس استفاده میکنند تا قربانیان را به آرشیوهای مخرب میزبانیشده روی سرویسهای اشتراکفایل هدایت کنند. پس از باز شدن فایلهای مخرب، NightLedger و تونلسازها تحویل داده میشوند.
ارتباط با دیگر فعالیتهای تهدید
افشاگری کسپرسکی همزمان با گزارش Group-IB درباره نمونهای به نام HOLLOWGRAPH منتشر شد؛ بدافزاری که از Microsoft Graph API سوءاستفاده و تقویم Microsoft 365 را بهعنوان کانال فرمانوکنترل دوطرفه مخفی بهکار گرفته است. این موارد نشان میدهد بازیگران تهدید در منطقه بهسرعت روشها و ابزارهای خود را تغییر میدهند تا راههای پنهانتری برای تبادل فرمان و استخراج داده بیابند.
تدابین دفاعی پیشنهادی
اقدامات عملی برای کاهش خطرات ناشی از NightLedger و تونلزنی وبسوکت عبارتند از:
- محدودسازی بارگذاری جانبی DLL: اعمال سیاستهای سختگیرانه روی مسیرهای بارگذاری DLL و پذیرش فقط کد امضاشده.
- نظارت بر ترافیک وبسوکت خروجی: بازرسی TLS و شناسایی الگوهای غیرمعمول وبسوکت که میتوانند نشاندهنده تونلزنی باشند.
- استقرار EDR و تحلیل حافظه: شناسایی رفتارهای مشابه گرفتن اسکرینشات، استخراج NetSetup.log یا فهرستبرداری پردازهها.
- تقویت محافظت در برابر فیشینگ: آموزش کارمندان، فیلترهای ایمیل هدفمند و اعتبارسنجی صفحات مربوط به پرداخت و استخدام.
- محدودسازی خروجی شبکه: قفل کردن پورتها و مقصدهای مشکوک و جلوگیری از تونلزنی توسط پروکسیهای غیرمجاز مانند SOCKS5.
- نظارت بر دسترسیهای Microsoft 365: فعالسازی لاگینگ و تحلیل استفاده از Graph API برای کشف الگوهای غیرمعمول مشابه HOLLOWGRAPH.
جمعبندی
ظهور NightLedger و استفاده مجدد از تونلسازهای وبسوکت نشان میدهد بازیگران تهدید به دنبال شیوههایی با ردپای کمتر هستند و از شبکهٔ قربانی بهعنوان واسطه برای اجرا و عبور ترافیک بهره میبرند. ترکیب حفاظت شبکهای، راهکارهای EDR و مدیریت دسترسی قوی بیشترین احتمال شناسایی و خنثیسازی این حملات را فراهم میکند.
منابع بیشتر: گزارش کسپرسکی و تحلیل Group-IB منابع مفیدی برای تیمهای امنیتی بهشمار میروند.





