大数跨境

代号幻影小猫!活跃于中东、非洲区域的APT组织Mirage Kitten更新全套间谍工具,中东非洲航空国防遭长期窃密

代号幻影小猫!活跃于中东、非洲区域的APT组织Mirage Kitten更新全套间谍工具,中东非洲航空国防遭长期窃密 AI紫队安全研究
2026-08-11
0
导读:大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!

        大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究,然后点击右上角的【...】,然后点击【设为星标】即可

        关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。

导语

看似无害的求职邮件、高仿视频会议网页,背后藏着国家级间谍组织的全套木马武器库。卡巴斯基GReAT实验室最新披露,APT团伙Mirage Kitten(别名UNC1549/烟雾沙尘暴) 推出3款全新定制恶意程序,专攻中东、非洲航空、国防、电信、政府机构,依靠隐形WebSocket隧道实现长期潜伏、内网横向渗透,悄无声息窃取核心涉密数据。

普通人只看到招聘广告,安全从业者看见一套完整、高度定制、绕过绝大多数边界防火墙的窃密流水线。今天一文拆解这个“幻影小猫”的全套攻击套路、三款木马核心能力,以及政企可落地的防御方案。


一、团伙背景:专为战略行业搞间谍活动的老牌APT

Mirage Kitten是长期活跃于中东、非洲区域的定向网络间谍组织,核心目标全部是具备地缘战略价值的行业:

✅ 航空航天、军工防务(巴基斯坦航空机构多次沦陷)

✅ 跨国电信运营商(埃塞俄比亚通信企业受害)

✅ 各国政府、政企事业单位(约旦、坦桑尼亚、埃及本地机构)

✅ 金融、高端制造涉密企业(布基纳法索金融机构)


和勒索病毒“捞一笔就走”不同,该团伙属于典型长期潜伏APT:不求瞬间破坏,只求数月甚至数年扎根内网,批量窃取图纸、通信记录、项目方案、人员档案等机密情报。


本次曝光前,他们就长期依靠仿领英招聘钓鱼、虚假HR招聘门户投递恶意文件;2026年全新迭代NightLedger后门、BridgeHead、ArcBridge双隧道工具,隐蔽性、内网渗透能力大幅升级。


二、入侵第一步:以“求职”为诱饵的精准鱼叉钓鱼

团伙极少广撒网,全部是高度定制化社会工程学攻击,两种主流入侵诱饵:

1. 高仿企业招聘平台

伪装航空、军工大厂HR,在领英私信目标员工推送“高薪岗位”,引导点击仿冒招聘域名,下载内含多级恶意程序的压缩包;

2. 山寨视频会议页面

复刻Teams、Zoom登录界面,诱导输入账号,同时后台自动下载恶意归档文件,完成初始投毒。


钓鱼落地后,攻击者不会立刻大肆操作,而是静默部署三件套工具,分层完成持久驻留、远程控制、内网穿透。


三、三大全新恶意工具拆解:后门+双隐形隧道,全套窃密链路

1. NightLedger:全能持久后门,藏进系统合法进程

作为整套攻击的核心载荷,NightLedger是专门针对Windows开发的定制后门,核心藏身处极具欺骗性:

伪装文件名`sspicli.dll`,利用DLL搜索顺序劫持,依附系统正常程序`AppVShNotify.exe`加载;

创建唯一UUID互斥锁,防止重复运行,规避多开查杀;

C2通信伪装成普通HTTPS网页访问,备用域名双备份(realhealthshop[.]com / tjconsultingservices[.]com),使用自定义分隔符%析指令,和团伙历史木马TWOSTROKE技术一脉相承。


覆盖6大类高危操作指令,企业数据毫无隐私:

1. 采集设备、用户身份、内网网段信息

2. 远程执行任意程序、加载恶意DLL、强制终止进程

3. 全盘文件操作:下载、上传、复制、删除文件

4. 自动全屏截图,实时监控员工电脑屏幕

5. 读取系统网络诊断日志NetSetup.log,挖掘域环境、局域网组网信息

6. 枚举磁盘、遍历全部目录、批量回传敏感文档


所有操作日志、窃取文件通过加密POST请求回传攻击者服务器,全程无明显异常弹窗、进程波动,普通杀毒软件难以捕捉。




2. BridgeHead:智能代理隧道,穿透企业代理防火墙

后门植入完成后,团伙部署BridgeHead实现内网隐身渗透,这是本次曝光最棘手的技术突破:

1. 精准目标校验

木马运行前读取当前Windows用户名,校验固定3位特征字符,不匹配直接静默退出——专门规避沙箱、虚拟机安全分析,仅在目标员工电脑激活;

2. WebSocket加密隧道伪装正常网页流量

建立WSS加密连接到Azure云域名`smartconnect.azurewebsites.net`,握手报文完全模仿Edge浏览器正常访问;

3. 兼容企业NTLM/协商代理认证

遇到企业407代理鉴权拦截时,自动调用Windows单点登录凭证重试,绝大多数内网防火墙会放行合法浏览器特征流量;

4. 变身为SOCKS5中继节点

外部攻击者所有扫描、远程控制流量,全部经由中毒主机转发,溯源只能查到受害者内网IP,完全隐藏攻击者真实地址。


该工具存在多变种,部分切换至Cloudflare托管域名,逐步放弃微软Azure基础设施,降低特征匹配概率,增加溯源难度。


3. ArcBridge:轻量化备用隧道,兜底持久通信

2026年4月新出现的配套隧道工具,作为BridgeHead故障备用通道:

独立专属UUID互斥锁,和NightLedger形成双重驻留保障;

内置硬编码配置:C2域名aecert.org、443标准HTTPS端口、专属设备标识ID;

仅保留两大核心指令:内网代理隧道建立、域名/IP解析,轻量化占用资源,长期后台待机。


两套隧道工具搭配使用,就算一条通信链路被安全设备阻断,另一条会自动重连,保证攻击者永久可控内网。


四、攻击核心危害:不止偷文件,企业内网彻底“裸奔”

1. 长期无感知潜伏

DLL劫持+WebSocket网页流量伪装,终端、边界防火墙很难区分恶意通信和正常办公网页;

2. 横向移动无限渗透

中毒主机变成跳板,攻击者可扫描内网全部服务器、办公电脑,窃取域管理员账号、核心业务数据库;

3. 高价值涉密数据批量外泄

航空图纸、军工研发资料、运营商用户通信数据、政府项目档案,均可分批打包回传境外C2;

4. 溯源难度大幅提升

流量经由云服务商域名转发、切换Cloudflare基础设施、每台主机定制化编译木马,传统威胁特征库拦截效果大打折扣。


五、受影响行业与地区名单,相关企业立刻自查

根据卡巴斯基全网威胁遥测,已有大量机构出现感染痕迹:

▪ 非洲:埃及政企、坦桑尼亚政府、布基纳法索金融、埃塞俄比亚电信

▪ 中东:巴基斯坦航空航天机构、约旦中小企业与政府单位


重点预警行业:航空航天、军工防务、通信运营商、涉外科研院所、跨国制造企业、各地涉外政府部门。


六、企业落地防御方案:终端+网络+管理三层防护

(一)终端安全管控(阻断木马落地与运行)

1. 最小权限管理:普通员工禁止本地管理员权限,阻止DLL劫持类恶意文件加载;

2. 监控异常DLL加载:审计`AppVShNotify.exe`进程附属`sspicli.dll`加载行为,触发告警隔离主机;

3. 终端EDR规则:拦截无数字签名、路径异常的unbcl.dll、libwinpthread-1.dll等隧道程序;

4. 严控软件安装:禁止员工私自解压陌生求职、会议邮件附件,所有外部文件沙箱预检测。


(二)网络边界流量检测(拦截隐形WebSocket隧道)

1. WebSocket行为审计:监控443端口向外建立的异常WSS连接,拦截访问文中高危IoC域名;

2. 异常代理连接告警:监测程序自动调用NTLM/协商代理认证、周期性30秒心跳数据包;

3. 部署流量深度解析DPI:识别固定二进制格式隧道数据包、周期性上传文件POST请求;

4. 域名黑名单:阻断报告内全部恶意C2域名、高危IP。


(三)人员安全管理(切断钓鱼源头)

1. 全员钓鱼培训:警惕领英陌生HR私信、高仿招聘网站、来路不明会议链接;

2. 重要岗位强制MFA:研发、运维、涉密岗位开启多因素认证,防止凭证泄露;

3. 外部附件管控:所有求职、合作邮件附件统一经过沙箱查杀,禁止直接本地打开。


七、IoC威胁指标清单,安全运维直接导入检测

恶意文件MD5(NightLedger/双隧道工具)

NightLedger后门: 

BridgeHead隧道: 

ArcBridge隧道: 



完整哈希、域名、IP清单可导入威胁情报平台,全网批量巡检排查感染主机。


结尾结语

APT攻击早已不是大型国企专属风险,航空、通信、涉外中小企业同样是间谍组织重点目标。Mirage Kitten本次更新工具最大的警示在于:攻击者正在把恶意流量伪装成完全正常的云服务网页流量,依靠隧道技术绕开传统防火墙。


安全防护不能只靠杀毒软件,必须结合人员意识、终端审计、流量深度检测建立完整防线。建议相关行业安全团队立刻使用文中IoC开展全网狩猎,尽早清除潜伏风险。


 

加入知识星球,可获取权益

一、"全球高级持续威胁:网络世界的隐形战争",总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。

二、为什么加入?  

职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?  


三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」 

✅ 职业发展「精准导航」

 1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;  

 晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;

 技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。

✅ 安全方案「对症开方」

 实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);

 架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。

✅ 圈子资源「直接对接」

 大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);  


四、适合谁?  

 想突破职业天花板的安全工程师/架构师;  

 需快速落地安全项目的企业负责人;  

 关注行业动态的安全爱好者或IT从业人员。

喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。


【声明】内容源于网络
0
0
AI紫队安全研究
在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
内容 78
粉丝 0
AI紫队安全研究 在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
总阅读756
粉丝0
内容78