TGViewer
КиберГвардьола КиберГвардьола @kibergvardiola · 74 subscribers
Post #870 13
💀 NightEagle добралась до инфраструктуры российских компаний

APT-группа NightEagle (APT-Q-95), известная с 2023 года атаками на Азию, теперь действует и в России. Первичный доступ — через корпоративный VPN с использованием скомпрометированных легитимных учётных записей. Подключения шли с российских IP, обёрнутых в Cloudflare WARP, и с европейских VPS. По данным kaspersky_ru, это лишь верхушка.

На Microsoft Exchange группа устанавливает бэкдор GhostContainer — .NET-сборку из компонентов с открытым исходным кодом: Neo-reGeorg, эксплойт CVE-2020-0688 и класс GhostWebShell. Внедрение происходит через перезапись VIEWSTATE в конфигурации ASP.NET. Внутри три класса: Stub обрабатывает команды из заголовков x-owa-urlpostdata, отключает AMSI и Event Log, а два класса App_Web создают виртуальные пути и перенаправляют трафик. Обнаружение — Trojan.MSIL.GhostContainer.gen.

Для продвижения используют RDP, Microsoft Dev Tunnels и rdp2tcp. Инструменты размещали на GitHub в репозиториях mirror-js и browserthemes, файлы назывались adobe_32.exe, 1cbroker.exe, trueconf.exe. Через atexec из Impacket создавали задачи с netsh portproxy. Для повышения привилегий использовали BlueKeep (CVE-2019-0708), создавали локальную учётную запись администратора, запрашивали Kerberos-билеты с флагами Forwardable, Proxiable, Renewable и пытались выполнить DCSync.

Выявить такую активность можно по событиям с ID 132 и 148 в журнале Microsoft-Windows-RemoteDesktopServices-RdpCoreTS: у rdp2tcp там нестандартные имена каналов. Правила EDR от Kaspersky: suspicious_assembly_loading_into_powershell_via_reflection, detection_of_access_to_tunnel_domains_dns, impacket_possible_activity. Сетевая сигнатура KATA — Exploit.CVE-2019-0708.TCP.C&C.

Я бы начал не с хэшей, а с проверки machine.config на предмет аномального VIEWSTATE — GhostContainer не активируется без записи туда. И обязательно проверил бы в SIEM события 132/148 за последние 30 дней: если канал называется rdp2tcp или случайной строкой, атакующие уже внутри.

#NightEagle #APT #GhostContainer #BlueKeep #Exchange #RDP
More from @kibergvardiola
  1. Sep 26, 2026💀 EvilTokens закрыли после 12 000 взломанных ящиков Платформа появилась в феврале 2026 го…
  2. Sep 26, 2026💀 Кибершпионы NightEagle атакуют производственные и строительные предприятия в России Гру…
  3. Sep 26, 2026💀 Два года за начальный доступ в Ryuk Карен Серобович Варданян не писал шифровальщик. Он…
  4. Sep 26, 2026💀 Поддельный LastPass на GitHub отключал 145 антивирусов Кампания стартовала 13 августа 2…
  5. Sep 25, 2026📊 Пять фатальных изъянов SAML: почему протоколу пора на пенсию SAML работает 25 лет. Его…
  6. Sep 25, 2026💀 Ещё одна китайская группа бьёт Chrome и Microsoft до выпуска исправлений Три уязвимости…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →