Как иранские хакеры превратили календарь Microsoft 365 в шпионский канал связи?

Исследователи «Лаборатории Касперского» Омар Амин и Василий Бердников зафиксировали новую волну атак группировки Nimbus Manticore — иранского проправительственного хакерского коллектива, известного под доброй дюжиной других имён: GalaxyGato, Mirage Kitten, Smoke Sandstorm, Subtle Snail, UNC1549. Атаки затронули организации на Ближнем Востоке, в Африке и Южной Азии. Список целей выглядит пёстро: госструктуры и малый бизнес в Иордании и Танзании, авиационные компании в Пакистане, телекоммуникационные фирмы в Эфиопии, финансовый сектор в Буркина-Фасо, а также цели общего профиля в Египте. Задача группировки не менялась годами — закрепиться в сети жертвы незаметно и надолго.
Главная находка исследователей — бэкдор под названием NightLedger, написанный для Windows. Загружается он через DLL side-loading, то есть подсовывается операционной системе как вроде бы легитимная библиотека, а после запуска связывается с внешним сервером по HTTPS. Логика разбора и выполнения команд в нём подозрительно похожа на другой инструмент этой же группы — TWOSTROKE, использовавшийся ранее. Похоже, авторы просто взяли рабочую схему и адаптировали её под новую оболочку.
Функционал у NightLedger вполне зрелый для шпионского инструмента. Бэкдор умеет собирать данные о пользователе и хосте, запускать процессы, листать каталоги, скачивать файлы на заражённую машину, красть сведения о сети, копировать и удалять файлы, менять интервал связи с сервером (так называемый beacon interval), делать скриншоты, подгружать дополнительные DLL, завершать процессы и потоки, выгружать украденные данные через HTTP POST, перечислять логические диски и активные процессы. Отдельного внимания заслуживает команда сбора файла C:\Windows\debug\NetSetup.log — диагностического лога, который система создаёт при проблемах с подключением компьютера к домену. Зачем атакующим этот конкретный файл вместе со списком процессов — вопрос открытый, но явно не случайный выбор.
Помимо бэкдора, в арсенале Nimbus Manticore нашли два туннелирующих инструмента. Первый — BridgeHead, обнаруженный под именем файла «unbcl.dll» в атаках на Египет и Пакистан. Это SOCKS5-прокси, функционально пересекающийся с уже известным инструментом MiniFast (он же MiniUpdate или Retrograde). Работает он так: командный сервер отправляет бинарные команды через WebSocket, а имплант перенаправляет трафик между указанными целями и этим WebSocket-каналом. По сути, заражённая машина превращается в ретранслятор — оператор запускает инструменты на своей стороне, а весь TCP-трафик проходит через компьютер жертвы, выглядя так, будто исходит именно из её сети.
Второй тунеллер, ArcBridge, тоже построен на WebSocket и был замечен в апреле 2026 года при атаках на цели на Ближнем Востоке. Использование сразу нескольких кастомных туннелирующих утилит — не новость для этой группы: ранее у неё уже фиксировали похожие инструменты LIGHTRAIL и POLLBLEND. То есть Nimbus Manticore не останавливается и продолжает вкладываться в разработку собственных средств для скрытной прокачки трафика через сети жертв.
Как именно злоумышленники получают первоначальный доступ в конкретно этой кампании — пока неясно. Но по прошлым эпизодам известен почерк группы: тщательно продуманные фишинговые письма под видом предложений о работе, подделка страниц известных брендов и площадок для найма, поддельные страницы видеоконференций, а также перенаправление жертв на вредоносные архивы, размещённые на сторонних файлообменных сервисах.
Параллельно с этим расследованием компания Group-IB опубликовала данные о другом иранском хакерском коллективе — Cavern Manticore (или Cav3rn). У этой группы обнаружили вредонос HOLLOWGRAPH, связанный с одноимённым фреймворком Cavern. Инструмент примечателен методом работы: он злоупотребляет Microsoft Graph API, превращая обычный календарь скомпрометированного аккаунта Microsoft 365 в двусторонний канал управления.
Схема довольно изящная. Операторы вписывают команды прямо в события календаря жертвы. Имплант, в свою очередь, вытаскивает украденные файлы, создавая собственные события с зашифрованными вложениями — то есть похищенные данные буквально прикрепляются как файлы к календарным записям. Чтобы владелец почтового ящика ничего не заподозрил, все эти события датируются далёким будущим — конкретно 13 мая 2050 года. Пользователь просто никогда туда не заглянет в обычном режиме работы с календарём.
Оба случая, хоть и относятся к разным группировкам, показывают общую тенденцию у иранских APT-коллективов: они всё активнее эксплуатируют легитимные облачные API — будь то обычный HTTPS-трафик для командных серверов или Microsoft Graph API — вместо создания подозрительной сетевой активности. Это усложняет обнаружение, поскольку такой трафик сливается с фоновым шумом корпоративной инфраструктуры. При этом Nimbus Manticore демонстрирует завидное постоянство в тактике: DLL side-loading, WebSocket-туннелирование и фишинг под видом вакансий кочуют из кампании в кампанию уже не первый год, меняясь лишь в деталях реализации.


Новое на сайте

Ссылка