Mirage Kitten新武器曝光:NightLedger后门与WebSocket隧道工具瞄准中东非洲
卡巴斯基披露APT组织Mirage Kitten(UNC1549)针对中东非洲航空航天与国防领域的新型恶意软件套件:NightLedger后门与WebSocket隧道工具BridgeHead/ArcBridge。文章深入分析攻击链、DLL劫持技术、IOC及缓解建议,为安全团队提供防御指南。
🎯 High APT组织
卡巴斯基发现APT组织Mirage Kitten(UNC1549)针对中东和非洲的航空航天、国防及电信行业,使用新型后门NightLedger及两个基于WebSocket的隧道工具BridgeHead和ArcBridge。攻击者通过精心设计的鱼叉式钓鱼邮件(伪装招聘门户和视频会议页面)获取初始访问,随后部署多阶段恶意软件实现持久化与数据窃取。
来源:Kaspersky Securelist | 2026-07-28 | 原文链接
🔍 关键发现
- NightLedger后门通过DLL搜索顺序劫持(伪装成SspiCli.dll)隐蔽加载,支持命令执行、文件操作、截图等15种功能
- BridgeHead和ArcBridge是定制化的WebSocket隧道工具,用于绕过防火墙实现隐蔽网络访问和C2通信
- 攻击者使用钓鱼邮件诱饵模仿知名招聘平台和视频会议网站,将受害者重定向至第三方文件共享服务上的恶意压缩包
⚔️ 攻击链分析
鱼叉式钓鱼邮件(冒充招聘/视频会议)→ 下载恶意存档 → 加载NightLedger后门(DLL劫持)→ C2通信并执行隧道工具(BridgeHead/ArcBridge)进行横向移动与数据窃取
🚩 失陷指标 (IOC)
realhealthshop[.]comtjconsultingservices[.]comSspiCli.dll(恶意版本)AppVShNotify.exe(被劫持的合法二进制)Mutex: A8215357-F99A-44FE-BC65-D8F0434B0C03
🛡️ 缓解建议
- ✅ 监控异常DLL加载行为,特别是针对SspiCli.dll的搜索顺序劫持(使用Sysmon或EDR检测AppVShNotify.exe加载非默认路径的DLL)
- ✅ 加强邮件网关过滤,拦截带有招聘/视频会议主题的附件和链接,并实施用户安全意识培训以识别社交工程
- ✅ 限制出站WebSocket连接,仅允许白名单域名,并对HTTPS请求中的非常规URI路径(如/edfcvfgbhnjmkqwasderfgg)进行告警
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ Mirage Kitten的新后门NightLedger是如何实现持久化的?
利用DLL搜索顺序劫持,将恶意SspiCli.dll放置在AppVShNotify.exe同目录下,当RPCRT4.dll延迟加载SspiCli.dll时恶意代码被执行,转发合法导出函数避免异常。
❓ BridgeHead隧道工具的工作原理是什么?
基于WebSocket协议,建立与C2服务器的双向隧道,允许攻击者通过HTTP/HTTPS通道绕过防火墙进行任意TCP连接(如远程桌面、内部扫描)。
❓ 防守方应重点监控哪些网络行为以检测此类攻击?
监控对可疑域名(如realhealthshop[.]com)的HTTPS GET请求到/edfcvfgbhnjmkqwasderfgg路径,以及POST请求到/qasxcdfvgbhnmyuioplkhnj和/wsdefvvbnhyuijkplmbgfrtt。