Кибершпионская группировка NightEagle, ранее сосредоточенная на азиатских организациях, перенесла часть операций на российские компании. В расследованных инцидентах злоумышленники входили в корпоративные сети с действующими VPN-учетными записями, закреплялись на серверах Microsoft Exchange и прокладывали скрытые каналы для дальнейшего продвижения по инфраструктуре. Новую серию атак NightEagle обнаружили специалисты Касперского.
NightEagle, также известная как APT-Q-95, действует как минимум с 2023 года. Ранее исследователи связывали активность группы преимущественно с целевыми атаками на организации в Азии. В 2025 году специалисты уже изучали GhostContainer, многофункциональный бэкдор для Microsoft Exchange, обнаруженный в инфраструктуре государственных и других ценных целей, включая высокотехнологичные компании.
В большинстве новых инцидентов злоумышленникам даже не требовалась уязвимость для первоначального проникновения. NightEagle подключалась к корпоративным VPN с уже скомпрометированными действующими учетными данными. Соединения проходили через российские IP-адреса, связанные с Cloudflare WARP, а также через инфраструктуру европейских провайдеров виртуальных серверов.
После проникновения атакующие размещали GhostContainer на серверах Microsoft Exchange. Бэкдор представляет собой .NET-сборку, собранную в том числе из компонентов открытых проектов Neo-reGeorg и ysoserial, а также кода для эксплуатации CVE-2020-0688. GhostContainer принимает команды через HTTP-заголовок x-owa-urlpostdata, перенаправляет сетевой трафик и умеет проксировать соединения во внутреннюю сеть.
Одновременно вредоносный код пытается ослабить защиту зараженного сервера. Один из компонентов GhostContainer вмешивается в работу amsi.dll и ntdll.dll, чтобы затруднить проверку активности через Antimalware Scan Interface и журнал событий Windows. Точный способ установки бэкдора во время новых атак установить не удалось. Специалисты считают наиболее вероятным уже известный сценарий с извлечением криптографических ключей Exchange из конфигурации ASP.NET, изменением параметра VIEWSTATE и запуском полезной нагрузки непосредственно в памяти.
После закрепления NightEagle переходила к боковому перемещению по корпоративной сети через RDP. Необходимые утилиты атакующие хранили в репозиториях GitHub, замаскированных под обычные ресурсы для веб-разработки. Исполняемые файлы получали названия вроде adobe_32.exe, AdobeSync.exe, trueconf.exe, 1cbroker.exe и 1c-office-plugin.exe, чтобы меньше выделяться среди легитимного ПО.
Особое место в цепочке заняли туннели разработки Microsoft. Штатный сервис предназначен для публикации локальных веб-служб в интернете, но NightEagle использовала его для вывода наружу RDP-порта 3389 скомпрометированной машины. В связке работала утилита rdp2tcp, способная передавать TCP-трафик внутри уже установленного RDP-соединения. Подход позволял сохранять доступ через легитимную инфраструктуру без открытия дополнительных нестандартных портов.
Атакующие также создавали запланированные задачи через инструмент atexec из набора Impacket и включали встроенный в Windows проброс портов командой netsh interface portproxy. В одном из зафиксированных вариантов локальный порт 443 перенаправлял трафик к SMB-службе на порту 445 другого компьютера внутри сети.
Для расширения привилегий NightEagle использовала уязвимости и механизмы Active Directory. В одном из инцидентов группа эксплуатировала BlueKeep, критическую уязвимость CVE-2019-0708 в службе удаленных рабочих столов старых версий Windows. Эксплойт позволял создать локальную учетную запись и включить ее в группы администраторов и пользователей удаленного рабочего стола.
Следующим этапом становилась работа с доменной инфраструктурой. Атакующие запрашивали билеты Kerberos с необычным набором флагов и предпринимали попытки провести атаку DCSync. Такая техника позволяет машине злоумышленника имитировать контроллер домена и запрашивать данные репликации Active Directory. При наличии достаточных прав атакующий способен получить хэши паролей и криптографические ключи доменных учетных записей.
Успешное развитие цепочки дает NightEagle возможность закрепиться в инфраструктуре, использовать полученные учетные данные для легитимно выглядящей аутентификации и добраться до контроллеров домена. Компрометация контроллера фактически открывает доступ к ключевым механизмам управления Active Directory и значительно усложняет полное удаление злоумышленника из сети.
Для обнаружения подобных атак специалисты рекомендуют обращать внимание не только на вредоносные файлы, но и на сетевые и системные аномалии. Среди характерных признаков фигурируют обращения к доменам *.devtunnels.ms с серверов, необычные виртуальные каналы RDP, появление правил netsh portproxy, запуск инструментов Impacket, подозрительная загрузка .NET-сборок через PowerShell и запросы репликации Active Directory от систем, которые не являются контроллерами домена.
NightEagle показывает, как атакующая группа может объединить украденные учетные данные, старые уязвимости, открытые инструменты и легитимные облачные сервисы в одну цепочку. Значительная часть активности внешне напоминает обычную работу администраторов или разработчиков, поэтому ключевую роль играет мониторинг нетипичного поведения внутри уже скомпрометированной сети.