«Лаборатория Касперского»: кибершпионы NightEagle впервые атаковали российские компании
Группа, ранее работавшая только в Азии, атаковала российские промышленные и строительные предприятия: вход через скомпрометированные VPN-учётки, бэкдор GhostContainer в памяти серверов Microsoft Exchange.
«Лаборатория Касперского» зафиксировала первые атаки кибершпионской группы NightEagle (также известной как APT-Q-95) на российские компании, сообщила компания 18 сентября. Целями стали промышленные и строительные предприятия; это первые атаки группы за пределами Азии — с 2023 года она атаковала преимущественно организации в Китае.
Как действуют атакующие
Первоначальный доступ злоумышленники получали через скомпрометированные корпоративные VPN-учётные записи. Затем в оперативную память серверов Microsoft Exchange внедрялся бэкдор GhostContainer (детектируется как Trojan.MSIL.GhostContainer.gen). Для продвижения по сети и маскировки использовались легитимные инструменты, включая GitHub и туннели разработчика Microsoft, — в итоге атакующие получали контроль над всей ИТ-инфраструктурой жертвы.
Эксперт по реагированию на инциденты «Лаборатории Касперского» Станислав Ларинский подчеркнул, что выявление аномалий помогает специалистам обнаружить следы группы до компрометации ядра сети.
Атака через Microsoft Exchange и корпоративный VPN — ещё один аргумент для промышленных компаний, откладывающих миграцию почтовой инфраструктуры: зарубежные серверы, оставшиеся без регулярных обновлений, становятся приоритетной точкой входа для APT-группировок.