Was ist passiert?
Die iranische staatlich unterstützte Hacker-Gruppe Nimbus Manticore hat eine neue Angriffswelle gegen Organisationen im Nahen Osten, Afrika und Südostasien gestartet. Die Angreifer nutzen dabei eine bislang unbekannte Windows-Backdoor namens NightLedger sowie zwei speziell entwickelte WebSocket-Tunneler, um befallene Systeme als verdeckte Relay-Server zu missbrauchen und ihre Präsenz in angegriffenen Netzwerken zu tarnen.
Hintergrund & Bedeutung
Nimbus Manticore ist unter mehreren Namen bekannt – darunter GalaxyGato, Mirage Kitten und Smoke Sandstorm – und gilt als hochprofessionelle APT-Gruppe mit starken Verbindungen zu iranischen Geheimdiensten. Die Entwicklung neuer, unbekannter Malware-Tools unterstreicht die kontinuierliche Anpassung ihrer Angriffsmethoden. Der Missbrauch von Opfersystemen als Relay-Server ermöglicht es den Angreifern, ihre eigentliche Infrastruktur zu verschleiern und Ermittlungen zu erschweren.
Empfehlungen für IT-Teams
- Netzwerk-Monitoring: Implementieren Sie erweiterte Überwachung ausgehender Verbindungen, insbesondere WebSocket-Traffic auf ungewöhnlichen Ports
- Endpoint Detection: Setzen Sie EDR-Lösungen ein, um verdächtige Prozesse und Systemverhalten zu erkennen
- Patch-Management: Spielen Sie Sicherheitsupdates zügig ein, um bekannte Einstiegsvektoren zu schließen
- Incident Response: Aktualisieren Sie Ihre Erkennungssignaturen und YARA-Regeln für NightLedger
Fazit
Die Aktivitäten von Nimbus Manticore zeigen die anhaltende Bedrohung durch staatliche Hacking-Gruppen. Eine proaktive Sicherheitsstrategie mit modernem Endpoint-Schutz und kontinuierlichem Netzwerk-Monitoring ist essentiell.
Quelle: Original Artikel