Касперский: хакеры NightEagle маскируют вредонос под «1С» и Adobe, атакуя российские компании

12086
Касперский: хакеры NightEagle маскируют вредонос под «1С» и Adobe, атакуя российские компании

NightEagle взламывает домены через Windows.

image

Кибершпионская группировка NightEagle, ранее сосредоточенная на азиатских организациях, перенесла часть операций на российские компании. В расследованных инцидентах злоумышленники входили в корпоративные сети с действующими VPN-учетными записями, закреплялись на серверах Microsoft Exchange и прокладывали скрытые каналы для дальнейшего продвижения по инфраструктуре. Новую серию атак NightEagle обнаружили специалисты Касперского.

NightEagle, также известная как APT-Q-95, действует как минимум с 2023 года. Ранее исследователи связывали активность группы преимущественно с целевыми атаками на организации в Азии. В 2025 году специалисты уже изучали GhostContainer, многофункциональный бэкдор для Microsoft Exchange, обнаруженный в инфраструктуре государственных и других ценных целей, включая высокотехнологичные компании.

В большинстве новых инцидентов злоумышленникам даже не требовалась уязвимость для первоначального проникновения. NightEagle подключалась к корпоративным VPN с уже скомпрометированными действующими учетными данными. Соединения проходили через российские IP-адреса, связанные с Cloudflare WARP, а также через инфраструктуру европейских провайдеров виртуальных серверов.

После проникновения атакующие размещали GhostContainer на серверах Microsoft Exchange. Бэкдор представляет собой .NET-сборку, собранную в том числе из компонентов открытых проектов Neo-reGeorg и ysoserial, а также кода для эксплуатации CVE-2020-0688. GhostContainer принимает команды через HTTP-заголовок x-owa-urlpostdata, перенаправляет сетевой трафик и умеет проксировать соединения во внутреннюю сеть.

Одновременно вредоносный код пытается ослабить защиту зараженного сервера. Один из компонентов GhostContainer вмешивается в работу amsi.dll и ntdll.dll, чтобы затруднить проверку активности через Antimalware Scan Interface и журнал событий Windows. Точный способ установки бэкдора во время новых атак установить не удалось. Специалисты считают наиболее вероятным уже известный сценарий с извлечением криптографических ключей Exchange из конфигурации ASP.NET, изменением параметра VIEWSTATE и запуском полезной нагрузки непосредственно в памяти.

После закрепления NightEagle переходила к боковому перемещению по корпоративной сети через RDP. Необходимые утилиты атакующие хранили в репозиториях GitHub, замаскированных под обычные ресурсы для веб-разработки. Исполняемые файлы получали названия вроде adobe_32.exe, AdobeSync.exe, trueconf.exe, 1cbroker.exe и 1c-office-plugin.exe, чтобы меньше выделяться среди легитимного ПО.

Особое место в цепочке заняли туннели разработки Microsoft. Штатный сервис предназначен для публикации локальных веб-служб в интернете, но NightEagle использовала его для вывода наружу RDP-порта 3389 скомпрометированной машины. В связке работала утилита rdp2tcp, способная передавать TCP-трафик внутри уже установленного RDP-соединения. Подход позволял сохранять доступ через легитимную инфраструктуру без открытия дополнительных нестандартных портов.

Атакующие также создавали запланированные задачи через инструмент atexec из набора Impacket и включали встроенный в Windows проброс портов командой netsh interface portproxy. В одном из зафиксированных вариантов локальный порт 443 перенаправлял трафик к SMB-службе на порту 445 другого компьютера внутри сети.

Для расширения привилегий NightEagle использовала уязвимости и механизмы Active Directory. В одном из инцидентов группа эксплуатировала BlueKeep, критическую уязвимость CVE-2019-0708 в службе удаленных рабочих столов старых версий Windows. Эксплойт позволял создать локальную учетную запись и включить ее в группы администраторов и пользователей удаленного рабочего стола.

Следующим этапом становилась работа с доменной инфраструктурой. Атакующие запрашивали билеты Kerberos с необычным набором флагов и предпринимали попытки провести атаку DCSync. Такая техника позволяет машине злоумышленника имитировать контроллер домена и запрашивать данные репликации Active Directory. При наличии достаточных прав атакующий способен получить хэши паролей и криптографические ключи доменных учетных записей.

Успешное развитие цепочки дает NightEagle возможность закрепиться в инфраструктуре, использовать полученные учетные данные для легитимно выглядящей аутентификации и добраться до контроллеров домена. Компрометация контроллера фактически открывает доступ к ключевым механизмам управления Active Directory и значительно усложняет полное удаление злоумышленника из сети.

Для обнаружения подобных атак специалисты рекомендуют обращать внимание не только на вредоносные файлы, но и на сетевые и системные аномалии. Среди характерных признаков фигурируют обращения к доменам *.devtunnels.ms с серверов, необычные виртуальные каналы RDP, появление правил netsh portproxy, запуск инструментов Impacket, подозрительная загрузка .NET-сборок через PowerShell и запросы репликации Active Directory от систем, которые не являются контроллерами домена.

NightEagle показывает, как атакующая группа может объединить украденные учетные данные, старые уязвимости, открытые инструменты и легитимные облачные сервисы в одну цепочку. Значительная часть активности внешне напоминает обычную работу администраторов или разработчиков, поэтому ключевую роль играет мониторинг нетипичного поведения внутри уже скомпрометированной сети.

Реклама 18+
Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com
Реклама