NightEagle добралась до инфраструктуры российских компаний
💀 NightEagle добралась до инфраструктуры российских компаний
APT-группа NightEagle (APT-Q-95), известная с 2023 года атаками на Азию, теперь действует и в России. Первичный доступ — через корпоративный VPN с использованием скомпрометированных легитимных учётных записей. Подключения шли с российских IP, обёрнутых в Cloudflare WARP, и с европейских VPS. По данным kaspersky_ru, это лишь верхушка.
На Microsoft Exchange группа устанавливает бэкдор GhostContainer — .NET-сборку из компонентов с открытым исходным кодом: Neo-reGeorg, эксплойт CVE-2020-0688 и класс GhostWebShell. Внедрение происходит через перезапись VIEWSTATE в конфигурации ASP.NET. Внутри три класса: Stub обрабатывает команды из заголовков x-owa-urlpostdata, отключает AMSI и Event Log, а два класса App_Web создают виртуальные пути и перенаправляют трафик. Обнаружение — Trojan.MSIL.GhostContainer.gen.
Для продвижения используют RDP, Microsoft Dev Tunnels и rdp2tcp. Инструменты размещали на GitHub в репозиториях mirror-js и browserthemes, файлы назывались adobe_32.exe, 1cbroker.exe, trueconf.exe. Через atexec из Impacket создавали задачи с netsh portproxy. Для повышения привилегий использовали BlueKeep (CVE-2019-0708), создавали локальную учётную запись администратора, запрашивали Kerberos-билеты с флагами Forwardable, Proxiable, Renewable и пытались выполнить DCSync.
Выявить такую активность можно по событиям с ID 132 и 148 в журнале Microsoft-Windows-RemoteDesktopServices-RdpCoreTS: у rdp2tcp там нестандартные имена каналов. Правила EDR от Kaspersky: suspicious_assembly_loading_into_powershell_via_reflection, detection_of_access_to_tunnel_domains_dns, impacket_possible_activity. Сетевая сигнатура KATA — Exploit.CVE-2019-0708.TCP.C&C.
Я бы начал не с хэшей, а с проверки machine.config на предмет аномального VIEWSTATE — GhostContainer не активируется без записи туда. И обязательно проверил бы в SIEM события 132/148 за последние 30 дней: если канал называется rdp2tcp или случайной строкой, атакующие уже внутри.
#NightEagle #APT #GhostContainer #BlueKeep #Exchange #RDP
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.