Mirage Kitten targets Middle East and Africa region with new malware

1 minute de lecture

Mis à jour :

Campagne d’espionnage Mirage Kitten : Nouvel arsenal et techniques de tunnelisation

Le groupe APT Mirage Kitten (aussi connu sous les noms UNC1549, Smoke Sandstorm ou Nimbus Manticore) intensifie ses opérations d’espionnage industriel ciblant les secteurs de l’aérospatiale, de la défense et des télécommunications en Afrique et au Moyen-Orient. Le groupe utilise des techniques de social engineering sophistiquées (portails de recrutement factices, faux sites de visioconférence) pour déployer des malwares personnalisés.

Points clés :

  • NightLedger (Backdoor) : Un nouveau logiciel malveillant Windows conçu pour la reconnaissance, l’exécution de commandes, la capture d’écran et l’exfiltration de fichiers.
  • Outils de tunnelisation (ArcBridge et BridgeHead) : Utilisation de WebSockets pour établir des proxies SOCKS5, permettant aux attaquants de pivoter au sein des réseaux internes tout en contournant les proxies d’entreprise grâce à une authentification Windows intégrée (SSO).
  • Persistance ciblée : Les échantillons de malwares vérifient souvent le nom d’utilisateur de la machine infectée avant de s’exécuter, une technique visant à empêcher l’analyse dans des environnements sandbox.
  • Évolution de l’infrastructure : Le groupe délaisse progressivement les sous-domaines Azure au profit de domaines protégés par Cloudflare pour compliquer l’attribution.

Vulnérabilités exploitées :

  • DLL Search-Order Hijacking : NightLedger abuse du chargement différé (delay-load) de la bibliothèque SspiCli.dll par le binaire légitime AppVShNotify.exe pour s’injecter dans le système.
  • Note : Aucune CVE spécifique n’est mentionnée, car l’attaque repose sur une utilisation abusive de fonctionnalités natives Windows (Living-off-the-Land).

Recommandations de sécurité :

  • Surveillance réseau : Inspecter les flux HTTPS inhabituels, en particulier les connexions WebSocket vers des domaines inconnus ou récents.
  • Contrôle des DLL : Surveiller les comportements suspects liés au chargement de DLL dans des dossiers système ou applicatifs (ex: SspiCli.dll ou libwinpthread-1.dll dans des répertoires inhabituels).
  • Analyse des terminaux : Détecter la création de processus liés à AppVShNotify.exe suivis d’activités réseau suspectes.
  • Gestion des accès : Appliquer le principe du moindre privilège pour limiter l’impact en cas de compromission et auditer les journaux d’authentification proxy (erreurs 407 répétées).
  • Sensibilisation : Renforcer la vigilance face aux courriels de recrutement non sollicités et aux liens redirigeant vers des services de partage de fichiers tiers.

Source