Группировка NightEagle впервые атаковала российские компании

Кибершпионская группа NightEagle, ранее замеченная только в Азии, теперь атакует российские производственные и строительные компании. Цель — полный контроль над доменной инфраструктурой.
Группировка NightEagle (APT-Q-95), известная атаками на китайские организации, впервые вышла за пределы Азии. По данным «Лаборатории Касперского», теперь её цели — российские производственные и строительные компании. Злоумышленники стремятся получить контроль над доменной инфраструктурой и всей сетью жертвы.
NightEagle активна с 2023 года. Первоначальный доступ группа получала через скомпрометированные учётные записи корпоративных VPN. Затем атакующие добирались до серверов Microsoft Exchange, где размещали бэкдор GhostContainer. После этого закреплялись в сети, используя RDP и уязвимости Active Directory. Для сбора учётных данных применялись техники DCSync и злоупотребления Kerberos, а также попытки получить хеши паролей доменных аккаунтов. В отдельных случаях использовалась уязвимость BlueKeep.
Инструменты NightEagle прятала в репозиториях GitHub, маскируя их под обычное программное обеспечение. Для скрытого доступа применялись Microsoft Dev Tunnels и rdp2tcp: туннели прокладывались без открытия подозрительных портов, что затрудняло обнаружение. Точный способ доставки GhostContainer установить не удалось, а запуск нагрузки в оперативной памяти через манипуляцию параметром VIEWSTATE — лишь предположение исследователей.
Для российских компаний появление NightEagle — тревожный сигнал: группа целенаправленно атакует промышленность и строительство, где критически важна непрерывность процессов. Используемые техники — компрометация VPN, атаки на Exchange и Active Directory — распространены и в других целевых кампаниях. Это означает, что стандартные меры защиты периметра могут не остановить злоумышленников, если учётные данные уже скомпрометированы.
Чтобы снизить риски, рекомендуется усилить контроль за учётными записями VPN: включить многофакторную аутентификацию и отслеживать подозрительную активность. Важно своевременно обновлять Microsoft Exchange и закрывать известные уязвимости, особенно BlueKeep. Стоит ограничить использование RDP и следить за аномалиями в Active Directory, например, за подозрительными запросами на репликацию данных. Регулярный аудит репозиториев и сетевого трафика поможет выявить скрытые туннели.
