Первичный доступ

Команда экстренного реагирования на киберинциденты расследовала несколько атак группировки NightEagle (APT-Q-95), активной с 2023 года. Ранее группа направляла удары на организации в Азии, но в последнее время переключилась на российские предприятия.

В большинстве инцидентов злоумышленники получали доступ через корпоративную VPN, используя скомпрометированные учётные записи. VPN-сессии инициировались с IP-адресов из России, связанных с туннелями Cloudflare WARP, и с европейских адресов провайдеров облачной инфраструктуры.

GhostContainer на серверах Microsoft Exchange

На начальной и развитой стадии атак злоумышленники размещали бэкдор GhostContainer на серверах Microsoft Exchange. Он собран из открытых компонентов: туннеля Neo-reGeorg, эксплойта для CVE-2020-0688 и класса GhostWebShell из утилиты ysoserial.

Точный способ доставки бэкдора неизвестен, но вероятнее всего атакующие извлекали криптографические ключи из конфигурации ASP.NET, перезаписывали параметр VIEWSTATE фреймворка и внедряли полезную нагрузку, которая затем запускала GhostContainer в памяти.

Бэкдор представляет собой .NET-сборку с тремя основными классами:

  • Stub — обрабатывает команды управления через заголовки x-owa-urlpostdata, обходит защиту AMSI и Event Log путём перезаписи адресов в amsi.dll и ntdll.dll;
  • App_Web_843e75cf5b63 — создаёт виртуальные пути для перенаправления запросов;
  • App_Web_8c9b251fb5b3 — реализует функцию прокси-сервера и переадресации сокетов.

Туннелирование и перенаправление трафика

Получив привилегии, злоумышленники проводили горизонтальное перемещение по внутренней сети через RDP, загружая утилиты туннелирования из GitHub-репозиториев под видом легитимных проектов.

Архивы содержали исполняемые файлы с именами реальных программ (adobe_32.exe, AdobeSync.exe, trueconf.exe, 1cbroker.exe, 1c-office-plugin.exe, trueconf-broker.exe), но это не соответствовало их функциональности.

В атаках использовались два инструмента:

Microsoft Dev Tunnels — легитимный механизм для публикации локальных веб-служб через интернет на доменах *.*.devtunnels.ms. Злоумышленники публиковали через него порт 3389 (RDP) скомпрометированных систем.

rdp2tcp — утилита для туннелирования TCP-трафика через RDP-соединение с серверной частью на целевой системе и клиентской на стороне атакующих. При использовании этого инструмента в журналах Windows (Microsoft-Windows-RemoteDesktopServices-RdpCoreTS/Operational.evtx) появляются события 132 и 148 с нестандартными именами каналов вместо типичных XPSRD, cliprdr и других служебных каналов RemoteFX.

Комбинация Dev Tunnels и rdp2tcp позволяет сохранять доступ через легитимные сервисы без открытия подозрительных портов.

Атакующие также использовали утилиту atexec из набора Impacket для создания запланированных задач с включением проброса портов средствами Windows командой: netsh interface portproxy add v4tov4 listenport=443 connectaddress=10.0.12.101 connectport=445

Движение по сети и закрепление

Для повышения привилегий и дальнейшего перемещения группа эксплуатировала уязвимости Active Directory. В одном из инцидентов использовалась уязвимость CVE-2019-0708 (BlueKeep) в RDP-протоколе для создания локальной учётной записи администратора.

Злоумышленники запрашивали билеты Kerberos с нестандартными флагами (Forwardable, Proxiable, Renewable) и проводили атаку DCSync — попытку репликации объекта Domain-Password базы данных Active Directory для имитации контроллера домена.

Таким путём группа закреплялась в инфраструктуре, получала хэши доменных паролей, использовала долгосрочные билеты Kerberos для доступа к ресурсам и в итоге компрометировала контроллеры домена и всю Active Directory жертвы.

Итоги

NightEagle расширяет географию жертв, совершенствуя методы закрепления и продвижения в корпоративных сетях. Группа использует известные легитимные инструменты и публичные уязвимости, поэтому внимательный мониторинг инфраструктуры и своевременное обнаружение аномалий способны значительно затруднить её деятельность.

Индикаторы компрометации

Хэш (MD5) Имя файла
1dcafb7f8448683281106b06dd22409a AdobeSync.exe
1f3034b706c78b35d8e34044e68c693a adobe_32.exe
3ecd1cd627d0340c92901a478a7caad8, 631fb131a56caf4ca0f287ed73e876ab App_Web_Container_1.dll
4aa9fb1bf9223dfcdac920759bc7a3c7 1c-office-plugin.exe, 1cbroker.exe, trueconf.exe
https://github[.]com/mirror-js/mirror-js
https://github[.]com/browserthemes/resourcepack