Kaspersky a découvert un nouveau kit de logiciels malveillants utilisé par Mirage Kitten
Les chercheurs de Kaspersky ont annoncé la découverte des outils NightLedger, ArcBridge et BridgeHead, utilisés dans des opérations de cyberespionnage ciblées au Moyen-Orient et en Afrique.
12punto
L'équipe mondiale de recherche et d'analyse (GReAT) de Kaspersky a annoncé avoir détecté un nouvel ensemble de logiciels malveillants, jusqu'alors non documenté, utilisé par le groupe de menace persistante avancée (APT) connu sous le nom de « Mirage Kitten ».
Selon les conclusions partagées lors de l'événement annuel « Cyber Security Weekend » de l'entreprise pour la région Moyen-Orient, Turquie et Afrique (META), ce kit d'outils a été utilisé dans des activités de cyberespionnage ciblées afin d'obtenir un accès prolongé aux réseaux des victimes et de dérober des données sensibles.
Les chercheurs ont précisé que la campagne visait diverses institutions et secteurs à travers le Moyen-Orient et l'Afrique. Parmi les cibles identifiées figurent des organisations en Égypte, des PME et des institutions publiques en Jordanie et en Tanzanie, des entreprises du secteur aéronautique au Pakistan, des sociétés de télécommunications en Éthiopie et des entités du secteur financier au Burkina Faso.
QUE FAIT CE NOUVEAU KIT D'OUTILS ?
Selon Kaspersky, le kit se compose de trois outils spécifiques. Au cœur de celui-ci se trouve NightLedger, une nouvelle porte dérobée ciblant les systèmes Windows. Les chercheurs ont associé cet outil à Mirage Kitten en raison de sa structure de code et de ses caractéristiques comportementales.
NightLedger offre aux attaquants une capacité de contrôle à distance sur les systèmes compromis. Cela permet d'exécuter des commandes, de visualiser et de transférer des fichiers, ainsi que de réaliser des captures d'écran.
ArcBridge et BridgeHead, également présents dans le kit, sont définis comme des outils de tunnelisation furtifs. Ces outils peuvent utiliser l'ordinateur compromis comme un nœud intermédiaire pour le trafic des attaquants, faisant ainsi paraître les activités comme provenant de l'intérieur du réseau de la victime. Cette méthode facilite le contournement des contrôles de sécurité réseau et permet de dissimuler l'accès pendant une période plus longue.
Kaspersky a indiqué que l'un des outils a été détecté en avril 2026 lors d'activités ciblant des victimes au Moyen-Orient. BridgeHead, quant à lui, a été observé dans des environnements de victimes en Égypte et dans les systèmes d'une organisation aérospatiale au Pakistan, lors d'activités menées après l'intrusion initiale.
La manière dont l'accès initial a été obtenu dans de nombreux cas n'est pas encore confirmée. Cependant, les chercheurs ont signalé avoir trouvé, dans certains incidents étudiés, des traces de tentatives d'hameçonnage ciblé conformes aux méthodes connues du groupe. Ces tentatives mettaient en avant des messages sur le thème du recrutement, des contenus imitant des marques et plateformes de confiance, de fausses pages de visioconférence et des fichiers d'archive malveillants hébergés sur des services de partage de fichiers tiers.
Omar Amin, chercheur principal en sécurité au sein de l'équipe GReAT de Kaspersky, a souligné que ces dernières découvertes montrent que Mirage Kitten continue de développer ses capacités en matière de logiciels malveillants pour soutenir ses opérations ciblées au Moyen-Orient et en Afrique. M. Amin a noté que les techniques de tunnelisation permettent aux attaquants de contourner les contrôles réseau et rendent leur détection plus difficile.
L'entreprise recommande aux organisations de pratiquer une traque active des menaces, de surveiller les indicateurs liés aux portes dérobées et aux outils de tunnelisation, d'exploiter le renseignement sur les menaces et de renforcer leurs capacités de détection et de réponse.