Группировка NightEagle впервые атаковала российские компании

18 сентября 2026, 19:05 2 мин чтения
Группировка NightEagle впервые атаковала российские компании
Иллюстрация: IT GID Медиа

Кибершпионская группа NightEagle, ранее замеченная только в Азии, теперь атакует российские производственные и строительные компании. Цель — полный контроль над доменной инфраструктурой.

Группировка NightEagle (APT-Q-95), известная атаками на китайские организации, впервые вышла за пределы Азии. По данным «Лаборатории Касперского», теперь её цели — российские производственные и строительные компании. Злоумышленники стремятся получить контроль над доменной инфраструктурой и всей сетью жертвы.

NightEagle активна с 2023 года. Первоначальный доступ группа получала через скомпрометированные учётные записи корпоративных VPN. Затем атакующие добирались до серверов Microsoft Exchange, где размещали бэкдор GhostContainer. После этого закреплялись в сети, используя RDP и уязвимости Active Directory. Для сбора учётных данных применялись техники DCSync и злоупотребления Kerberos, а также попытки получить хеши паролей доменных аккаунтов. В отдельных случаях использовалась уязвимость BlueKeep.

Инструменты NightEagle прятала в репозиториях GitHub, маскируя их под обычное программное обеспечение. Для скрытого доступа применялись Microsoft Dev Tunnels и rdp2tcp: туннели прокладывались без открытия подозрительных портов, что затрудняло обнаружение. Точный способ доставки GhostContainer установить не удалось, а запуск нагрузки в оперативной памяти через манипуляцию параметром VIEWSTATE — лишь предположение исследователей.

Для российских компаний появление NightEagle — тревожный сигнал: группа целенаправленно атакует промышленность и строительство, где критически важна непрерывность процессов. Используемые техники — компрометация VPN, атаки на Exchange и Active Directory — распространены и в других целевых кампаниях. Это означает, что стандартные меры защиты периметра могут не остановить злоумышленников, если учётные данные уже скомпрометированы.

Чтобы снизить риски, рекомендуется усилить контроль за учётными записями VPN: включить многофакторную аутентификацию и отслеживать подозрительную активность. Важно своевременно обновлять Microsoft Exchange и закрывать известные уязвимости, особенно BlueKeep. Стоит ограничить использование RDP и следить за аномалиями в Active Directory, например, за подозрительными запросами на репликацию данных. Регулярный аудит репозиториев и сетевого трафика поможет выявить скрытые туннели.

Поделиться: Telegram ВКонтакте
Positive Technologies переводит фокус с PT AF 3 на новые WAF-платформы Читайте дальше Positive Technologies переводит фокус с PT AF 3 на новые WAF-платформы Разработчик прекращает активное развитие PT Application Firewall 3, но сохраняет поддержку действующих клиентов. Ресурсы направят на PT AF … Рынок2 мин Вопросы по информационной безопасности? Команда IT GID поможет — от аудита инфраструктуры до защиты периметра и данных. Услуги и решения →