Кибергруппировка NightEagle (APT-Q-95) развернула атаки на российские производственные и строительные компании. Это первый случай активности группы за пределами Азии, где она работает минимум с 2023 года.
Хакеры проникают в корпоративные сети через VPN с использованием скомпрометированных учетных записей. Подключения идут с русских IP-адресов в Cloudflare WARP и европейской инфраструктуры провайдеров.
После входа в сеть злоумышленники устанавливают на серверы Microsoft Exchange бэкдор GhostContainer. Вероятно, они извлекают криптографические ключи из конфигурации ASP.NET, меняют параметр VIEWSTATE и загружают вредонос прямо в память сервера.
GhostContainer собран из открытых компонентов GitHub: туннель Neo-reGeorg, эксплоит CVE-2020-0688 и части ysoserial. Бэкдор перенаправляет сетевой трафик, обходит AMSI и отключает логирование Windows.
Внутри сети атакующие передвигаются через RDP и задействуют легитимные инструменты. Они комбинируют Microsoft Dev Tunnels с утилитой rdp2tcp — это позволяет сохранять доступ через обычные сервисы без открытия подозрительных портов. Туннели хранят на GitHub, замаскировав архивы и exe-файлы под обычное ПО.
Для продвижения по сети используются уязвимости Active Directory и неновых систем. В одном случае NightEagle использовала CVE-2019-0708 (BlueKeep) для создания учетной записи администратора с доступом через удаленный рабочий стол.
Атакующие запрашивают билеты Kerberos с нестандартными флагами (Forwardable, Proxiable, Renewable) и пытаются скопировать объект Domain-Password из Active Directory, имитируя контроллер домена. Это дает доступ к хешам паролей и позволяет скомпрометировать всю инфраструктуру.
NightEagle предпочитает легитимные сервисы и существующие недостатки инфраструктуры жертв. Несмотря на это, такие операции все равно оставляют следы в системных и сетевых логах.
