главное в кибербезопасности Читать в канале
Атаки и утечки 21 сентября 2026 1 мин

NightEagle атакует российские предприятия, используя бэкдор GhostContainer

NightEagle атакует российские предприятия с помощью GhostContainer

Группа кибершпионажа NightEagle (APT-Q-95) проводит кампанию против производственных и строительных компаний в России. Группа действует с 2023 года и ранее атаковала организации в Китае. Это первый случай её активности за пределами Азии, сообщили в «Лаборатории Касперского».

Злоумышленники использовали учётные записи VPN и бэкдор GhostContainer

Для атак использовались скомпрометированные учётные записи корпоративных VPN. Бэкдор GhostContainer размещался на серверах Microsoft Exchange. Вредоносный код внедрялся непосредственно в оперативную память серверов. Для проникновения использовались легитимные инструменты, такие как GitHub и туннели Microsoft. В результате NightEagle получала контроль над ИТ-инфраструктурой жертвы. Отличительная особенность кампании — использование легитимных инструментов и уязвимостей инфраструктуры против неё самой. Перемещение злоумышленников по сети сопровождается взаимодействием с обычными сетевыми службами, оставляя следы в системных журналах. Решение Kaspersky EDR Expert позволяет выявлять аномалии и обнаруживать следы группы до компрометации основной сети. Продукты «Лаборатории Касперского» детектируют бэкдор GhostContainer как Trojan.MSIL.GhostContainer.gen.

Атака касается производственных и строительных предприятий в России

Кампания направлена на российские производственные и строительные предприятия. Ранее группа NightEagle атаковала организации в Китае. Это первый случай её активности за пределами Азии.

Ввести многофакторную аутентификацию и установить исправления

Рекомендуется ввести обязательную многофакторную аутентификацию для всех учётных записей VPN и администраторов. Следует отключить неиспользуемые профили. Необходимо проверять входы в систему через сервисы анонимизации или неизвестных хостинг-провайдеров. Также рекомендуется установить исправления для внутренних систем, так как злоумышленники использовали уязвимости, существовавшие несколько лет. Следует вывести из эксплуатации системы без поддержки. Необходимо ограничить доступ к удалённому рабочему столу контролируемыми административными хостами.

Источник: SecPost