💀 Кибершпионы NightEagle атакуют производственные и строительные предприятия в России
Группировка NightEagle (APT-Q-95) активна с 2023 года, но до сих пор работала только по Азии. Теперь её цель — производственные и строительные предприятия России. Это первый зафиксированный выход за пределы привычного региона.
По данным xakep_ru, в большинстве инцидентов в сеть заходили через VPN со скомпрометированными действующими учётными записями. Подключения шли с IP российского сегмента через Cloudflare WARP и европейских провайдеров. На Microsoft Exchange размещали бэкдор GhostContainer. Точный способ доставки не определён, но есть гипотеза: извлечение криптоключей Exchange из конфигурации ASP.NET, модификация VIEWSTATE, запуск кода в памяти.
GhostContainer собран из компонентов с открытым исходным кодом с GitHub: туннель Neo-reGeorg, эксплойт CVE-2020-0688, части ysoserial. Бэкдор перенаправляет трафик, обходит AMSI (Antimalware Scan Interface) и журналы Windows. Это не самописная вредоносная программа, а конструктор из публичных компонентов.
После закрепления хакеры перемещались по RDP. Использовали Microsoft Dev Tunnels и rdp2tcp — трафик выглядит обычным, подозрительных портов нет. Инструменты хранили на GitHub под видом обычного ПО. В одном инциденте использовали уязвимость CVE-2019-0708 (BlueKeep), чтобы создать локальную учётную запись и добавить её в группы администраторов и RDP. Затем запрашивали билеты Kerberos с нестандартными флагами — Forwardable, Proxiable, Renewable. После получения привилегий пытались выполнить DCSync: репликацию Domain-Password для выгрузки хешей всех доменных учётных записей. В итоге компрометировали контроллеры домена и всю Active Directory.
NightEagle строит атаку на легитимных сервисах и незакрытых уязвимостях. Но это не значит, что следов нет: системные и сетевые журналы их сохраняют.
Я бы искал в SIEM TGT с флагами Forwardable, Proxiable, Renewable одновременно — легитимные клиенты так не ходят. И если у вас до сих пор открыт BlueKeep, NightEagle уже в курсе.
#NightEagle #APT #BlueKeep #DCSync #ActiveDirectory #Kerberos
Post #892
6