Кибергруппировка NightEagle (APT-Q-95) развернула атаки на российские производственные и строительные компании. Это первый случай активности группы за пределами Азии, где она работает минимум с 2023 года.

Хакеры проникают в корпоративные сети через VPN с использованием скомпрометированных учетных записей. Подключения идут с русских IP-адресов в Cloudflare WARP и европейской инфраструктуры провайдеров.

После входа в сеть злоумышленники устанавливают на серверы Microsoft Exchange бэкдор GhostContainer. Вероятно, они извлекают криптографические ключи из конфигурации ASP.NET, меняют параметр VIEWSTATE и загружают вредонос прямо в память сервера.

GhostContainer собран из открытых компонентов GitHub: туннель Neo-reGeorg, эксплоит CVE-2020-0688 и части ysoserial. Бэкдор перенаправляет сетевой трафик, обходит AMSI и отключает логирование Windows.

Внутри сети атакующие передвигаются через RDP и задействуют легитимные инструменты. Они комбинируют Microsoft Dev Tunnels с утилитой rdp2tcp — это позволяет сохранять доступ через обычные сервисы без открытия подозрительных портов. Туннели хранят на GitHub, замаскировав архивы и exe-файлы под обычное ПО.

Для продвижения по сети используются уязвимости Active Directory и неновых систем. В одном случае NightEagle использовала CVE-2019-0708 (BlueKeep) для создания учетной записи администратора с доступом через удаленный рабочий стол.

Атакующие запрашивают билеты Kerberos с нестандартными флагами (Forwardable, Proxiable, Renewable) и пытаются скопировать объект Domain-Password из Active Directory, имитируя контроллер домена. Это дает доступ к хешам паролей и позволяет скомпрометировать всю инфраструктуру.

NightEagle предпочитает легитимные сервисы и существующие недостатки инфраструктуры жертв. Несмотря на это, такие операции все равно оставляют следы в системных и сетевых логах.