Наши эксперты из глобальной команды экстренного реагирования на киберинциденты (GERT) расследовали новую кампанию APT-группировки NightEagle (APT-Q-95). С 2023 года эта группа атаковала преимущественно организации в Азии, но теперь в её прицеле оказались российские предприятия.
Ключевые особенности кампании:
🟣Атакующие использовали скомпрометированные учётные записи сотрудников для входа через VPN, после чего разворачивали на серверах Microsoft Exchange бестелесный зловред для удалённого доступа GhostContainer.
🟣Инструменты злоумышленников хранились в репозиториях GitHub под видом безобидных библиотек, а исполняемые файлы маскировались под легитимное ПО.
🟣В большинстве инцидентов NightEagle атаковали службу каталогов Active Directory, чтобы получить возможность управлять всеми компьютерами в сети. При этом в некоторых сценариях они эксплуатировали BlueKeep (CVE-2019-0708, уязвимость в службе удалённых рабочих столов старых версий Windows) для повышения привилегий.
🟣Для сохранения удалённого доступа злоумышленники применяли легитимный сервис Microsoft Dev Tunnels в связке с утилитой для туннелирования трафика
rdp2tcp.Подробный анализ кампании NightEagle, индикаторы компрометации и рекомендации по защите — в нашей статье на портале Securelist.
