NightEagle атакует российские предприятия, используя бэкдор GhostContainer
NightEagle атакует российские предприятия с помощью GhostContainer
Группа кибершпионажа NightEagle (APT-Q-95) проводит кампанию против производственных и строительных компаний в России. Группа действует с 2023 года и ранее атаковала организации в Китае. Это первый случай её активности за пределами Азии, сообщили в «Лаборатории Касперского».
Злоумышленники использовали учётные записи VPN и бэкдор GhostContainer
Для атак использовались скомпрометированные учётные записи корпоративных VPN. Бэкдор GhostContainer размещался на серверах Microsoft Exchange. Вредоносный код внедрялся непосредственно в оперативную память серверов. Для проникновения использовались легитимные инструменты, такие как GitHub и туннели Microsoft. В результате NightEagle получала контроль над ИТ-инфраструктурой жертвы. Отличительная особенность кампании — использование легитимных инструментов и уязвимостей инфраструктуры против неё самой. Перемещение злоумышленников по сети сопровождается взаимодействием с обычными сетевыми службами, оставляя следы в системных журналах. Решение Kaspersky EDR Expert позволяет выявлять аномалии и обнаруживать следы группы до компрометации основной сети. Продукты «Лаборатории Касперского» детектируют бэкдор GhostContainer как Trojan.MSIL.GhostContainer.gen.
Атака касается производственных и строительных предприятий в России
Кампания направлена на российские производственные и строительные предприятия. Ранее группа NightEagle атаковала организации в Китае. Это первый случай её активности за пределами Азии.
Ввести многофакторную аутентификацию и установить исправления
Рекомендуется ввести обязательную многофакторную аутентификацию для всех учётных записей VPN и администраторов. Следует отключить неиспользуемые профили. Необходимо проверять входы в систему через сервисы анонимизации или неизвестных хостинг-провайдеров. Также рекомендуется установить исправления для внутренних систем, так как злоумышленники использовали уязвимости, существовавшие несколько лет. Следует вывести из эксплуатации системы без поддержки. Необходимо ограничить доступ к удалённому рабочему столу контролируемыми административными хостами.
Источник: SecPost