Mirage Kitten新武器曝光:NightLedger后门与WebSocket隧道工具瞄准中东非洲

卡巴斯基披露APT组织Mirage Kitten(UNC1549)针对中东非洲航空航天与国防领域的新型恶意软件套件:NightLedger后门与WebSocket隧道工具BridgeHead/ArcBridge。文章深入分析攻击链、DLL劫持技术、IOC及缓解建议,为安全团队提供防御指南。

🎯 High APT组织

卡巴斯基发现APT组织Mirage Kitten(UNC1549)针对中东和非洲的航空航天、国防及电信行业,使用新型后门NightLedger及两个基于WebSocket的隧道工具BridgeHead和ArcBridge。攻击者通过精心设计的鱼叉式钓鱼邮件(伪装招聘门户和视频会议页面)获取初始访问,随后部署多阶段恶意软件实现持久化与数据窃取。

来源:Kaspersky Securelist | 2026-07-28 | 原文链接

🔍 关键发现

  • NightLedger后门通过DLL搜索顺序劫持(伪装成SspiCli.dll)隐蔽加载,支持命令执行、文件操作、截图等15种功能
  • BridgeHead和ArcBridge是定制化的WebSocket隧道工具,用于绕过防火墙实现隐蔽网络访问和C2通信
  • 攻击者使用钓鱼邮件诱饵模仿知名招聘平台和视频会议网站,将受害者重定向至第三方文件共享服务上的恶意压缩包

⚔️ 攻击链分析

鱼叉式钓鱼邮件(冒充招聘/视频会议)→ 下载恶意存档 → 加载NightLedger后门(DLL劫持)→ C2通信并执行隧道工具(BridgeHead/ArcBridge)进行横向移动与数据窃取

🚩 失陷指标 (IOC)

  • realhealthshop[.]com
  • tjconsultingservices[.]com
  • SspiCli.dll(恶意版本)
  • AppVShNotify.exe(被劫持的合法二进制)
  • Mutex: A8215357-F99A-44FE-BC65-D8F0434B0C03

🛡️ 缓解建议

  • ✅ 监控异常DLL加载行为,特别是针对SspiCli.dll的搜索顺序劫持(使用Sysmon或EDR检测AppVShNotify.exe加载非默认路径的DLL)
  • ✅ 加强邮件网关过滤,拦截带有招聘/视频会议主题的附件和链接,并实施用户安全意识培训以识别社交工程
  • ✅ 限制出站WebSocket连接,仅允许白名单域名,并对HTTPS请求中的非常规URI路径(如/edfcvfgbhnjmkqwasderfgg)进行告警

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ Mirage Kitten的新后门NightLedger是如何实现持久化的?

利用DLL搜索顺序劫持,将恶意SspiCli.dll放置在AppVShNotify.exe同目录下,当RPCRT4.dll延迟加载SspiCli.dll时恶意代码被执行,转发合法导出函数避免异常。

❓ BridgeHead隧道工具的工作原理是什么?

基于WebSocket协议,建立与C2服务器的双向隧道,允许攻击者通过HTTP/HTTPS通道绕过防火墙进行任意TCP连接(如远程桌面、内部扫描)。

❓ 防守方应重点监控哪些网络行为以检测此类攻击?

监控对可疑域名(如realhealthshop[.]com)的HTTPS GET请求到/edfcvfgbhnjmkqwasderfgg路径,以及POST请求到/qasxcdfvgbhnmyuioplkhnj和/wsdefvvbnhyuijkplmbgfrtt。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)