TGViewer
КиберГвардьола КиберГвардьола @kibergvardiola · 74 subscribers
Post #892 6
💀 Кибершпионы NightEagle атакуют производственные и строительные предприятия в России

Группировка NightEagle (APT-Q-95) активна с 2023 года, но до сих пор работала только по Азии. Теперь её цель — производственные и строительные предприятия России. Это первый зафиксированный выход за пределы привычного региона.

По данным xakep_ru, в большинстве инцидентов в сеть заходили через VPN со скомпрометированными действующими учётными записями. Подключения шли с IP российского сегмента через Cloudflare WARP и европейских провайдеров. На Microsoft Exchange размещали бэкдор GhostContainer. Точный способ доставки не определён, но есть гипотеза: извлечение криптоключей Exchange из конфигурации ASP.NET, модификация VIEWSTATE, запуск кода в памяти.

GhostContainer собран из компонентов с открытым исходным кодом с GitHub: туннель Neo-reGeorg, эксплойт CVE-2020-0688, части ysoserial. Бэкдор перенаправляет трафик, обходит AMSI (Antimalware Scan Interface) и журналы Windows. Это не самописная вредоносная программа, а конструктор из публичных компонентов.

После закрепления хакеры перемещались по RDP. Использовали Microsoft Dev Tunnels и rdp2tcp — трафик выглядит обычным, подозрительных портов нет. Инструменты хранили на GitHub под видом обычного ПО. В одном инциденте использовали уязвимость CVE-2019-0708 (BlueKeep), чтобы создать локальную учётную запись и добавить её в группы администраторов и RDP. Затем запрашивали билеты Kerberos с нестандартными флагами — Forwardable, Proxiable, Renewable. После получения привилегий пытались выполнить DCSync: репликацию Domain-Password для выгрузки хешей всех доменных учётных записей. В итоге компрометировали контроллеры домена и всю Active Directory.

NightEagle строит атаку на легитимных сервисах и незакрытых уязвимостях. Но это не значит, что следов нет: системные и сетевые журналы их сохраняют.

Я бы искал в SIEM TGT с флагами Forwardable, Proxiable, Renewable одновременно — легитимные клиенты так не ходят. И если у вас до сих пор открыт BlueKeep, NightEagle уже в курсе.

#NightEagle #APT #BlueKeep #DCSync #ActiveDirectory #Kerberos
More from @kibergvardiola
  1. Sep 26, 2026💀 EvilTokens закрыли после 12 000 взломанных ящиков Платформа появилась в феврале 2026 го…
  2. Sep 26, 2026💀 Два года за начальный доступ в Ryuk Карен Серобович Варданян не писал шифровальщик. Он…
  3. Sep 26, 2026💀 Поддельный LastPass на GitHub отключал 145 антивирусов Кампания стартовала 13 августа 2…
  4. Sep 25, 2026📊 Пять фатальных изъянов SAML: почему протоколу пора на пенсию SAML работает 25 лет. Его…
  5. Sep 25, 2026💀 Ещё одна китайская группа бьёт Chrome и Microsoft до выпуска исправлений Три уязвимости…
  6. Sep 25, 2026🔥 Check Point экстренно устраняет эксплуатируемую уязвимость нулевого дня в Management Se…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →