Nighteagle атакует российские предприятия

Наш партнер Лаборатория Касперского сообщил о новой кампании кибершпионской группировки NightEagle (APT-Q-95), нацеленной на производственные и строительные компании России. Группа известна как минимум с 2023 года, но до сих пор её активность ограничивалась странами Азии. Теперь же зафиксирован первый случай работы NightEagle за пределами привычного региона — и жертвами стали именно российские организации.

В большинстве изученных инцидентов злоумышленники попадали в корпоративные сети через VPN, используя скомпрометированные действующие учётные записи. Подключения шли с IP-адресов российского сегмента, связанных с Cloudflare WARP, а также через инфраструктуру европейских провайдеров. Закрепившись, атакующие размещали на серверах Microsoft Exchange бэкдор GhostContainer. Точный способ его доставки пока не установлен, но есть версия, что хакеры извлекали криптографические ключи Exchange из конфигурации APS.NET, модифицировали параметр VIEWSTATE и запускали вредонос прямо в памяти сервера.

GhostContainer собран из компонентов открытых проектов с GitHub — туннеля Neo-reGeorg, эксплоита для CVE-2020-0688 и частей ysoserial. Такой набор позволяет бэкдору перенаправлять трафик, а также обходить AMSI и механизмы журналирования Windows. Для перемещения по сети злоумышленники использовали RDP и легитимные инструменты: например, сочетали Microsoft Dev Tunnels с утилитой rdp2tcp. Эта связка давала доступ без открытия подозрительных портов, а сами инструменты хранились на GitHub под видом легитимного ПО.

Для дальнейшего продвижения группа эксплуатировала уязвимости в Active Directory и давно не обновлявшихся системах. В одном из инцидентов NightEagle задействовала нашумевший баг CVE-2019-0708 (BlueKeep), чтобы создать локальную учётную запись и добавить её в группы администраторов и пользователей удалённого рабочего стола. Кроме того, атакующие запрашивали билеты Kerberos с нестандартным набором флагов и пытались реплицировать объект Domain-Password базы Active Directory для мимикрии под контроллер домена (атака DCSync). Получив учётную запись с достаточными привилегиями, хакеры могли добывать хеши паролей доменных записей и в итоге компрометировать контроллеры домена и всю среду Active Directory. Особенность NightEagle — ставка на легитимные сервисы и уже существующие слабые места инфраструктуры жертвы, хотя такая активность всё равно оставляет заметные следы в системных и сетевых журналах.

Этот сайт использует файлы Cookies.

Нажимая ПРИНЯТЬ или продолжая просмотр сайта, Вы разрешаете их использование. Подробнее

ПРИНЯТЬ