Первичный доступ
Команда экстренного реагирования на киберинциденты расследовала несколько атак группировки NightEagle (APT-Q-95), активной с 2023 года. Ранее группа направляла удары на организации в Азии, но в последнее время переключилась на российские предприятия.
В большинстве инцидентов злоумышленники получали доступ через корпоративную VPN, используя скомпрометированные учётные записи. VPN-сессии инициировались с IP-адресов из России, связанных с туннелями Cloudflare WARP, и с европейских адресов провайдеров облачной инфраструктуры.
GhostContainer на серверах Microsoft Exchange
На начальной и развитой стадии атак злоумышленники размещали бэкдор GhostContainer на серверах Microsoft Exchange. Он собран из открытых компонентов: туннеля Neo-reGeorg, эксплойта для CVE-2020-0688 и класса GhostWebShell из утилиты ysoserial.
Точный способ доставки бэкдора неизвестен, но вероятнее всего атакующие извлекали криптографические ключи из конфигурации ASP.NET, перезаписывали параметр VIEWSTATE фреймворка и внедряли полезную нагрузку, которая затем запускала GhostContainer в памяти.
Бэкдор представляет собой .NET-сборку с тремя основными классами:
- Stub — обрабатывает команды управления через заголовки x-owa-urlpostdata, обходит защиту AMSI и Event Log путём перезаписи адресов в amsi.dll и ntdll.dll;
- App_Web_843e75cf5b63 — создаёт виртуальные пути для перенаправления запросов;
- App_Web_8c9b251fb5b3 — реализует функцию прокси-сервера и переадресации сокетов.
Туннелирование и перенаправление трафика
Получив привилегии, злоумышленники проводили горизонтальное перемещение по внутренней сети через RDP, загружая утилиты туннелирования из GitHub-репозиториев под видом легитимных проектов.
Архивы содержали исполняемые файлы с именами реальных программ (adobe_32.exe, AdobeSync.exe, trueconf.exe, 1cbroker.exe, 1c-office-plugin.exe, trueconf-broker.exe), но это не соответствовало их функциональности.
В атаках использовались два инструмента:
Microsoft Dev Tunnels — легитимный механизм для публикации локальных веб-служб через интернет на доменах *.*.devtunnels.ms. Злоумышленники публиковали через него порт 3389 (RDP) скомпрометированных систем.
rdp2tcp — утилита для туннелирования TCP-трафика через RDP-соединение с серверной частью на целевой системе и клиентской на стороне атакующих. При использовании этого инструмента в журналах Windows (Microsoft-Windows-RemoteDesktopServices-RdpCoreTS/Operational.evtx) появляются события 132 и 148 с нестандартными именами каналов вместо типичных XPSRD, cliprdr и других служебных каналов RemoteFX.
Комбинация Dev Tunnels и rdp2tcp позволяет сохранять доступ через легитимные сервисы без открытия подозрительных портов.
Атакующие также использовали утилиту atexec из набора Impacket для создания запланированных задач с включением проброса портов средствами Windows командой: netsh interface portproxy add v4tov4 listenport=443 connectaddress=10.0.12.101 connectport=445
Движение по сети и закрепление
Для повышения привилегий и дальнейшего перемещения группа эксплуатировала уязвимости Active Directory. В одном из инцидентов использовалась уязвимость CVE-2019-0708 (BlueKeep) в RDP-протоколе для создания локальной учётной записи администратора.
Злоумышленники запрашивали билеты Kerberos с нестандартными флагами (Forwardable, Proxiable, Renewable) и проводили атаку DCSync — попытку репликации объекта Domain-Password базы данных Active Directory для имитации контроллера домена.
Таким путём группа закреплялась в инфраструктуре, получала хэши доменных паролей, использовала долгосрочные билеты Kerberos для доступа к ресурсам и в итоге компрометировала контроллеры домена и всю Active Directory жертвы.
Итоги
NightEagle расширяет географию жертв, совершенствуя методы закрепления и продвижения в корпоративных сетях. Группа использует известные легитимные инструменты и публичные уязвимости, поэтому внимательный мониторинг инфраструктуры и своевременное обнаружение аномалий способны значительно затруднить её деятельность.
Индикаторы компрометации
| Хэш (MD5) | Имя файла |
|---|---|
| 1dcafb7f8448683281106b06dd22409a | AdobeSync.exe |
| 1f3034b706c78b35d8e34044e68c693a | adobe_32.exe |
| 3ecd1cd627d0340c92901a478a7caad8, 631fb131a56caf4ca0f287ed73e876ab | App_Web_Container_1.dll |
| 4aa9fb1bf9223dfcdac920759bc7a3c7 | 1c-office-plugin.exe, 1cbroker.exe, trueconf.exe |
| https://github[.]com/mirror-js/mirror-js | |
| https://github[.]com/browserthemes/resourcepack | |
