Три хакерские группировки атакуют российские компании
😎 «Лаборатория Касперского» описала новую кампанию группы NightEagle (APT-Q-95), которая раньше работала по целям в Азии, а теперь замечена и в России. Получая доступ через корпоративные VPN, злоумышленники закрепляются на Microsoft Exchange и туннелируют трафик через легитимные сервисы.
⚙️ Начальный доступ в большинстве инцидентов строился на скомпрометированных учётных данных. Подключения к VPN шли с адресов, связанных с Cloudflare WARP и европейскими провайдерами виртуальной инфраструктуры.
⚙️ Для закрепления атакующие размещали на серверах Microsoft Exchange бэкдор GhostContainer, который собирает компоненты из открытых проектов: туннель Neo-reGeorg, эксплойт для CVE-2020-0688 и класс GhostWebShell из ysoserial.
⚙️ Для бокового перемещения NightEagle сочетала протокол удаленного рабочего стола RDP, туннели Microsoft dev tunnels и утилиту rdp2tcp.
⚙️ На этапе развития атаки группа также эксплуатировала уязвимости в Active Directory. В одном случае исследователи зафиксировали CVE-2019-0708 для создания локальной учётной записи с правами администратора. Кроме того, злоумышленники пытались имитировать работу контроллера домена с помощью атаки DCSync.
📃 Больше деталей, а также индикаторы компрометации приведены в техническом отчете «Лаборатории Касперского». Чуть ранее исследователи описывали еще две кампании против российских организаций – одна приписывается украинской группировке Hacking cat, вторая – финансово мотивированным хакерам Toy Ghouls.
Источник: https://eyes.etecs.ru/r/655652
#APT #кибератака
Post #4937
1.05K
- 😱 3
- 🤔 1