NightEagle атакует Россию: бэкдор GhostContainer и туннелирование трафика
Специалисты «Лаборатории Касперского» зафиксировали атаки группировки NightEagle (APT-Q-95) на российские компании. Группировка использует скомпрометированные учетные записи для получения доступа к корпоративным VPN.
В ходе атак злоумышленники разворачивают бэкдор GhostContainer на серверах Microsoft Exchange. Этот бэкдор включает компоненты из открытых проектов, такие как туннель Neo-reGeorg и эксплойт для уязвимости CVE-2020-0688. Для дальнейшего перемещения по сети и сохранения доступа группировка использует легитимные инструменты Microsoft Dev Tunnels и утилиту rdp2tcp, а также эксплуатирует уязвимости в Active Directory, включая CVE-2019-0708 (BlueKeep).
ⓘ Что такое GhostContainer
GhostContainer — это бэкдор, используемый группировкой NightEagle. Он разворачивается на серверах Microsoft Exchange и включает компоненты из открытых проектов. Бэкдор обходит защиту Antimalware Scan Interface (AMSI) и механизмы журнала событий Windows, а также реализует функциональность перенаправления сетевого трафика.
Источник: Securelist
@cbunit
Post #4968
10