#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
NightEagle (APT-Q-95) атаковал российские организации, используя скомпрометированные учетные данные VPN и инфраструктуру, связанную с российскими или европейскими IP-адресами. Группа развернула GhostContainer в Microsoft Exchange для выполнения кода в оперативной памяти, C2-связи через HTTP-заголовки, туннелирования и обхода средств защиты. Доступ поддерживался посредством RDP и TCP-туннелей, запланированных задач, эксплуатации уязвимости BlueKeep и атак на Active Directory, включая DCSync и злоупотребление билетами Kerberos.
-----
Группа NightEagle (APT-Q-95) нацелилась на российские организации после того, как ранее сосредоточила свою деятельность на жертвах в Азии. Группа активна как минимум с 2023 года. Первоначальный доступ, как правило, осуществлялся с использованием скомпрометированных легитимных учетных данных для подключения к корпоративным VPN. Соединения инициировались с российских IP-адресов, связанных с туннелями Cloudflare WARP, а также с виртуальной инфраструктуры европейских провайдеров.
Атакующие развернули бэкдор GhostContainer на серверах Microsoft Exchange как на этапе первоначального доступа, так и в ходе последующих операций. GhostContainer представляет собой сборку .NET, включающую код или функциональность из общедоступных проектов, в том числе инструмента туннелирования Neo-reGeorg, эксплойта для Exchange CVE-2020-0688 и класса GhostWebShell из ysoserial. Предположительно, способ доставки заключался в извлечении криптографических ключей Microsoft Exchange из конфигурационных файлов ASP.NET, изменении параметра VIEWSTATE и внедрении полезной нагрузки, которая выполняла GhostContainer в оперативной памяти.
GhostContainer обрабатывает инструкции управления, передаваемые через специально сформированные HTTP-заголовки, включая `x-owa-urlpostdata`. Он пытается обходить мониторинг AMSI и журнала событий Windows, перезаписывая адреса в `amsi.dll` и `ntdll.dll`. Его другие компоненты создают виртуальные пути и обеспечивают перенаправление сетевого трафика и пересылку сокетов.
Для закрепления и внутреннего доступа NightEagle использовал Microsoft dev tunnels для экспозиции RDP на порту 3389 и комбинировал их с утилитой с открытым исходным кодом `rdp2tcp` для туннелирования TCP-трафика через RDP. Атакующие также использовали `atexec` из Impacket для создания запланированных задач, обеспечивающих перенаправление портов через стандартные функции Windows. Эти методы позволяли осуществлять доступ через легитимные сервисы без открытия дополнительных подозрительных портов.
В ходе перемещения внутри компании группа эксплуатировала уязвимости Active Directory и использовала созданные туннели для доступа к внутренним системам. В одном из инцидентов злоумышленники эксплуатировали уязвимость BlueKeep (CVE-2019-0708) для создания локальной учетной записи и добавления ее в группы Administrators и Remote Desktop Users. Атакующие также запрашивали билеты Kerberos с флагами Forwardable, Proxiable и Renewable и предпринимали попытки выполнения операций DCSync для репликации данных паролей домена. Эти действия позволили украсть хеши учетных данных, использовать билеты с длительным временем жизни, осуществить имперсонацию контроллера домена и обеспечить более широкую компрометацию среды Active Directory жертвы.
Post #32478
49
CTT Report Hub #ParsedReport #CompletenessHigh 16-09-2026 NightEagle targets Russian companies https://securelist.com/tr/nighteagle-apt-ghostcontainer-and-tunneling/121323/ Report completeness: High Actors/Campaigns: Nighteagle Threats: Ghostcontainer Neo-regeorg_tool…