Mirage Kitten: NightLedger i tunele WebSocket w nowych atakach
Kaspersky ujawnił nowe narzędzia grupy Mirage Kitten: backdoor NightLedger oraz tunnelery ArcBridge i BridgeHead. Analizujemy techniki i detekcję.
- AUTOR
- Karol Rapacz / CEO Breachroad · OSCP · PNPT
- PUBLIKACJA
- 28 lipca 2026
- CZAS CZYTANIA
- 13 min czytania
- TEMAT
- Zagrożenia i incydenty
Badacze Kaspersky opisali 28 lipca nowy zestaw narzędzi przypisywany grupie Mirage Kitten, znanej również jako UNC1549, Smoke Sandstorm i Nimbus Manticore. Kampania łączy precyzyjny socjotechniczny dostęp początkowy z backdoorem NightLedger oraz dwoma tunelerami WebSocket — ArcBridge i BridgeHead — które potrafią zmienić komputer ofiary w ukryty punkt przesiadkowy dla ruchu napastnika.
Cele znajdują się głównie w sektorach lotniczym, kosmicznym, obronnym i telekomunikacyjnym na Bliskim Wschodzie oraz w Afryce. Najważniejsza lekcja dla obrońców wykracza poza pojedyncze wskaźniki kompromitacji: legalny proces Windows, biblioteka nazwana jak komponent systemowy i szyfrowany ruch WebSocket mogą razem stworzyć kanał, który wygląda zwyczajnie, jeśli SOC analizuje każdy element osobno.

Kogo atakuje Mirage Kitten
Kaspersky wiąże obserwowaną aktywność z kampaniami szpiegowskimi wymierzonymi w organizacje o wartości strategicznej. W telemetrii badaczy znalazły się między innymi podmioty lotnicze i kosmiczne w Egipcie i Pakistanie. Komunikat prasowy wymienia też aktywność dotykającą Jordanii, Tanzanii, Etiopii i Burkina Faso.
Nie należy z tej listy wyciągać wniosku, że każda organizacja w tych państwach była skutecznie przejęta. Mowa o celach i obserwacjach zebranych w analizowanych kampaniach, nie o kompletnym rejestrze ofiar. Grupa działa selektywnie, a jej przynęty są projektowane pod zawód, branżę i język odbiorcy.
Dostęp początkowy: rekrutacja jako wiarygodna przynęta
W części incydentów narzędzia pojawiały się po wysoce ukierunkowanym spear-phishingu. Operatorzy podszywali się pod firmy rekrutacyjne, przygotowywali fałszywe oferty pracy i strony przypominające serwisy do wideokonferencji. Ofiara była kierowana do archiwum umieszczonego w zewnętrznej usłudze udostępniania plików.
Dla większości analizowanych przypadków dokładny wektor wejścia nie został jednak potwierdzony. To ważne zastrzeżenie: podobna infrastruktura i malware nie dowodzą automatycznie, że każdy host został zainfekowany tym samym e-mailem. Obrońcy powinni szukać zarówno śladów socjotechniki, jak i alternatywnych dróg wejścia — przejętych kont, zdalnego dostępu czy wcześniejszej obecności na stacji.
Skuteczność przynęty opiera się na kontekście. Kontakt od rekrutera, zaproszenie na rozmowę i archiwum z „materiałami” mogą być wiarygodne dla inżyniera z sektora lotniczego. Filtr pocztowy widzi przy tym rozproszony łańcuch: wiadomość, stronę pośrednią i plik hostowany poza domeną napastnika.
NightLedger: backdoor ukryty w łańcuchu DLL
NightLedger jest backdoorem dla Windows. Analizowana próbka podszywa się pod SspiCli.dll i wykorzystuje przejęcie kolejności wyszukiwania bibliotek DLL. Legalny program AppVShNotify.exe ładuje bibliotekę pośrednio, przez zależność RPCRT4, a złośliwy plik umieszczony w odpowiednim katalogu zostaje wybrany zamiast systemowego.
To klasyczna zaleta DLL search-order hijacking z perspektywy atakującego: kod uruchamia się w kontekście poprawnie podpisanego pliku wykonywalnego. Sam fakt, że proces nadrzędny jest legalny, nie wystarcza więc do uznania zdarzenia za bezpieczne. EDR powinien uwzględniać ścieżkę obrazu procesu, źródło każdej załadowanej biblioteki i kolejność zdarzeń.
NightLedger tworzy mutex A8215357-F99A-44FE-BC65-D8F0434B0C03, komunikuje się po HTTPS i zapewnia operatorowi typowy zestaw funkcji zdalnego dostępu:
- identyfikację hosta i użytkownika;
- uruchamianie, listowanie i kończenie procesów;
- przeglądanie katalogów oraz dysków;
- pobieranie, wysyłanie, kopiowanie i usuwanie plików;
- wykonywanie zrzutów ekranu;
- ładowanie dodatkowych bibliotek DLL;
- zmianę odstępu między połączeniami z C2;
- zebranie pliku
C:\Windows\debug\NetSetup.log.
Ostatnia funkcja może dostarczyć informacji o dołączaniu komputera do domeny i konfiguracji sieciowej. To przykład działania, które samo w sobie nie wygląda jak kradzież dokumentów, ale zwiększa wiedzę napastnika potrzebną do poruszania się dalej.
ArcBridge i BridgeHead: ofiara jako przekaźnik
Drugim filarem kampanii są narzędzia tunelujące. ArcBridge i BridgeHead wykorzystują WebSocket, aby przekazywać ruch przez skompromitowany komputer. Zamiast łączyć każdy etap operacji bezpośrednio z rozpoznawalnym serwerem C2, operator może użyć ofiary jako relaya do innych zasobów.
Ma to trzy konsekwencje:
- ruch sterujący może zlewać się z normalnym HTTPS;
- adres skompromitowanej organizacji może pojawiać się jako źródło dalszych połączeń;
- ten sam host staje się punktem dostępu do segmentów, których serwer napastnika nie osiągnąłby bezpośrednio.
BridgeHead zawiera dodatkową kontrolę nazwy użytkownika — uruchamia się tylko wtedy, gdy konto pasuje do oczekiwanego fragmentu. Może to być mechanizm antyanalityczny albo ograniczenie narzędzia do konkretnego celu. W obu przypadkach pokazuje, dlaczego analiza w piaskownicy może nie zobaczyć pełnego zachowania próbki: środowisko musi przypominać maszynę ofiary także pod względem tożsamości i konfiguracji.
Co monitorować
Pojedynczy IOC szybko się starzeje. Lepszą detekcję daje połączenie wskaźników z zachowaniem:
- uruchomienie
AppVShNotify.exez katalogu użytkownika, archiwum albo lokalizacji innej niż oczekiwana; - załadowanie pliku
SspiCli.dllspoza katalogów systemowych Windows; - proces podpisany przez zaufanego producenta, który ładuje niepodpisaną bibliotekę z tego samego katalogu roboczego;
- długotrwałe połączenia WebSocket/HTTPS z hosta, który zwykle nie pełni roli proxy;
- nietypowy dostęp do
NetSetup.log, zrzuty ekranu lub operacje plikowe wykonywane przez nietypowy proces; - zapytania DNS i ruch do domen wskazanych w raporcie Kaspersky;
- wcześniejsze pobranie archiwum po przejściu przez fałszywą stronę rekrutacyjną lub konferencyjną.
W Microsoft Sysmon pomocne są zdarzenia tworzenia procesu, ładowania obrazu i połączeń sieciowych. Sama reguła na nazwę SspiCli.dll będzie głośna — warunkiem wysokiej jakości alertu powinna być jej niestandardowa ścieżka i powiązanie z procesem, który zwykle ładuje wersję systemową.
Na brzegu sieciowym warto monitorować handshake WebSocket, czas trwania sesji, domenę docelową i profil urządzenia. Treść jest szyfrowana, ale metadane nadal mogą pokazać stację roboczą utrzymującą długie, regularne połączenie do rzadkiej domeny.
Reakcja na podejrzany host
Jeżeli wykryjesz NightLedger lub tuneler, nie ograniczaj się do usunięcia DLL:
- Odizoluj komputer, zachowując możliwość zebrania pamięci i telemetrii EDR.
- Zabezpiecz artefakty: pliki, mutex, drzewo procesów, załadowane moduły, DNS, proxy i historię pobrań.
- Ustal punkt wejścia i inne osoby, które otrzymały podobną wiadomość lub przynętę.
- Przejrzyj ruch boczny z hosta, ponieważ tuneler mógł służyć jako dostęp do kolejnych systemów.
- Unieważnij dane uwierzytelniające i tokeny, które były dostępne dla użytkownika lub procesu.
- Odbuduj system z zaufanego źródła, jeśli nie da się wiarygodnie ustalić pełnego zakresu zmian.
Pełna kolejność dowodowa i decyzyjna powinna znaleźć się w planie reagowania na incydenty. W kampanii szpiegowskiej czas przebywania napastnika może być długi, dlatego „brak kolejnego alertu” po skasowaniu próbki nie jest dowodem oczyszczenia środowiska.
Co zmienić systemowo
Organizacje z branż wysokiego ryzyka powinny objąć proces rekrutacji takim samym modelem ochrony jak finanse i administrację. Pracownik musi mieć bezpieczny sposób otwierania plików od rekruterów, a zespół SOC — kontekst, że wybrane role są częstym celem.
Technicznie najwięcej daje kontrola uruchamiania aplikacji, blokowanie bibliotek ładowanych z katalogów zapisywalnych przez użytkownika, filtrowanie nieznanych usług udostępniania plików oraz widoczność załadowanych modułów. Segmentacja ogranicza wartość tunelera: przejęta stacja nie powinna mieć niekontrolowanej ścieżki do środowiska administracyjnego, serwerów projektowych i OT.
Najczęstsze pytania
Czy WebSocket jest złośliwy?
Nie. To legalny protokół używany przez wiele aplikacji czasu rzeczywistego. Ryzyko pojawia się, gdy nietypowy proces lub urządzenie utrzymuje tunel do rzadkiej infrastruktury. Detekcja musi łączyć kontekst procesu, celu i czasu trwania.
Czy obecność AppVShNotify.exe oznacza infekcję?
Nie. To legalny plik Microsoftu. Podejrzane jest uruchomienie go z nieoczekiwanej lokalizacji oraz załadowanie lokalnego, niesystemowego SspiCli.dll.
Czy raport potwierdza phishing w każdym przypadku?
Nie. Kaspersky opisuje wysoce ukierunkowane przynęty, ale zaznacza, że dla większości incydentów dokładna droga dostępu początkowego nie została ustalona.
Wniosek
Nowy arsenał Mirage Kitten jest skuteczny nie dlatego, że wykorzystuje jeden magiczny exploit, lecz dlatego, że łączy wiarygodną przynętę, nadużycie legalnego procesu i elastyczne tunelowanie. Obrona wymaga korelacji poczty, telemetrii endpointów i sieci — oraz założenia, że skompromitowany laptop może być nie tylko ofiarą, ale też przekaźnikiem do reszty organizacji. Jeśli chcesz zweryfikować odporność na taki łańcuch, sprawdź nasze testy bezpieczeństwa.
Źródła: Kaspersky Securelist — Mirage Kitten’s new malware: NightLedger, ArcBridge and BridgeHead, Kaspersky — komunikat o kampanii w regionie Bliskiego Wschodu i Afryki.


