главное в кибербезопасности Читать в канале
Атаки и утечки эксплуатируется 16 сентября 2026 3 мин

NightEagle атакует Россию: бэкдор GhostContainer и туннелирование трафика

NightEagle атакует российские предприятия с помощью бэкдора GhostContainer

Группа NightEagle, известная также как APT-Q-95, расширила географию своих атак на российские организации. Группа активна как минимум с 2023 года и ранее фокусировалась на целях в Азии. Специалисты глобальной команды экстренного реагирования на киберинциденты (GERT) зафиксировали несколько инцидентов с участием NightEagle в России за последний год. Атакующие используют комбинацию скомпрометированных учетных данных, бэкдора GhostContainer и техник туннелирования трафика для проникновения и закрепления в инфраструктуре жертв.

Атакующие используют бэкдор GhostContainer и туннелирование трафика

Первичный доступ к сетям жертв злоумышленники получают через скомпрометированные учетные записи корпоративных VPN. Подключения к VPN часто инициируются с IP-адресов российского сегмента, связанных с Cloudflare WARP, или с IP-адресов европейских провайдеров виртуальной инфраструктуры. На начальном этапе атаки и в процессе её развития NightEagle размещает бэкдор GhostContainer на серверах Microsoft Exchange. Бэкдор состоит из компонентов с открытым исходным кодом, включая туннель Neo-reGeorg, эксплойт для CVE-2020-0688 и класс GhostWebShell из утилиты ysoserial. Точный метод доставки бэкдора на серверы Exchange не установлен, но предполагается, что атакующие извлекают криптографические ключи из конфигурации ASP.NET, перезаписывают параметр фреймворка VIEWSTATE и внедряют в него полезную нагрузку. Бэкдор GhostContainer представляет собой .NET-сборку с тремя классами: Stub для обработки команд и обхода защит AMSI и Event Log; App_Web_843e75cf5b63 для создания виртуальных путей; и App_Web_8c9b251fb5b3 для перенаправления сетевого трафика и сокетов. Решения «Лаборатории Касперского» детектируют бэкдор как Trojan.MSIL.GhostContainer.gen.

После получения достаточных привилегий атакующие осуществляют горизонтальное перемещение по внутренней сети с помощью протокола RDP. Для этого они скачивают и запускают утилиты для туннелирования трафика, размещая их в репозиториях GitHub под видом легитимных файлов. В качестве инструментов для туннелирования используются Microsoft Dev Tunnels, позволяющие публиковать локальные службы, такие как RDP-порт (3389), через домены *.devtunnels.ms. Также применяется утилита rdp2tcp, которая туннелирует TCP-трафик через установленное RDP-соединение. События открытия и закрытия каналов в журнале Windows (Microsoft-Windows-RemoteDesktopServices-RdpCoreTS/Operational.evtx) с идентификаторами 132 и 148 могут содержать имена каналов rdp2tcp. Для закрепления и проброса портов атакующие также используют утилиту atexec из набора Impacket, создавая запланированные задачи, например: netsh interface portproxy add v4tov4 listenport=443 connectaddress=10.0.12.101 connectport=445.

NightEagle эксплуатирует уязвимости для повышения привилегий и закрепления

Для получения повышенных привилегий и дальнейшего перемещения в сети NightEagle эксплуатирует различные уязвимости. В одном из инцидентов злоумышленники использовали уязвимость CVE-2019-0708 (BlueKeep) для создания локальной учетной записи с правами администратора. Также атакующие запрашивают билеты Kerberos с флагами Forwardable, Proxiable, Renewable и пытаются реплицировать объект Domain-Password из базы данных Active Directory для мимикрии под контроллер домена (атака DCSync). Эти действия позволяют злоумышленникам получать хэши паролей доменных учетных записей, использовать долгосрочные билеты Kerberos для легитимного доступа и компрометировать контроллеры домена и всю инфраструктуру Active Directory жертвы.

Обнаружение вредоносной активности решениями «Лаборатории Касперского»

Решения «Лаборатории Касперского» выявляют вредоносную активность NightEagle на различных этапах атаки. Бэкдор GhostContainer и утилиты для туннелирования детектируются технологией Kaspersky Threat Analysis. Инструмент Kaspersky Threat Attribution Engine (KTAE) помогает определить принадлежность вредоносного ПО к конкретным APT-группировкам. Kaspersky Endpoint Detection and Response Expert (KEDR Expert) оповещает об аномалиях в инфраструктуре, связанных с развертыванием бэкдора. Обнаружение вредоносной сигнатуры происходит по правилу generic_ransomware_related_detection. Загрузка .NET-сборок через PowerShell детектируется правилом suspicious_assembly_loading_into_powershell_via_reflection. Активность утилит для туннелирования выявляется правилом detection_of_access_to_tunnel_domains_dns. Использование инструментов из набора Impacket, таких как atexec, детектируется правилами impacket_possible_activity, attempt_to_download_hacktool_or_risktool_by_non_browser, credentials_dumping_tools_file_artifacts_creation. Попытки репликации объекта базы данных Active Directory для DCSync детектируются правилом potential_dcsync_via_startupparameters. Решение Kaspersky Anti Targeted Attack (KATA) с модулем NDR обнаруживает в сетевом трафике попытки эксплуатации CVE-2019-0708 (BlueKeep) с помощью сигнатуры Exploit.CVE-2019-0708.TCP.C&C. KATA также выявляет вариации перенаправления и туннелирования трафика, атаки на Active Directory и горизонтальное перемещение по сети.

Опубликовано в канале 16 сентября, 15:34

Каждый материал сайта выходит в канале в тот же момент.

Источник: Securelist