«Лаборатория Касперского» раскрыла первую за пределами Азии атаку группировки NightEagle: теперь под ударом — российские промышленники и строители.
Специалисты «Лаборатории Касперского» зафиксировали кампанию кибершпионажа, которую ведёт группа NightEagle (она же APT-Q-95) против производственных и строительных компаний в России. Группировка действует с 2023 года, но раньше её интересовали исключительно организации Китая — нынешний случай стал первым выходом за пределы Азии. О находке CNews рассказали представители «Лаборатории Касперского».
Инструментарий атакующих оказался довольно изобретательным. Они получали доступ через скомпрометированные учётные записи корпоративных V*N, а на серверах Microsoft Exchange размещали бэкдор GhostContainer. По мнению экспертов «Лаборатории Касперского», вредоносный код внедрялся напрямую в оперативную память серверов. Для дальнейшего продвижения внутри заражённых сетей NightEagle активно использовала легитимные инструменты — в том числе GitHub и туннели разработки Microsoft. В итоге злоумышленники забирали под контроль всю ИТ-инфраструктуру жертвы.
Станислав Ларинский, специалист глобальной команды «Лаборатории Касперского» по реагированию на киберинциденты, отметил, что группировка расширяет географию, обновляя методы и применяя новые техники закрепления в инфраструктуре. Ключевая особенность кампании — активная эксплуатация штатных легитимных инструментов и уязвимостей жертвы против неё самой. Поскольку для перемещения используются обычные сетевые службы, в системных журналах остаются следы. Своевременно замечать такие аномалии помогает Kaspersky EDR Expert: это позволяет вычислить группу задолго до компрометации основной сети. Продукты «Лаборатории Касперского» детектируют бэкдор вердиктом Trojan.MSIL.GhostContainer.gen.
Что советуют в «Лаборатории Касперского» для защиты от подобных угроз? Ввести обязательную многофакторную аутентификацию для всех учётных записей V*N и администраторов, отключить неиспользуемые профили и проверять входы через сервисы анонимизации или неизвестных хостинг-провайдеров. Закрыть уязвимости внутренних систем — злоумышленники воспользовались дырами, которые оставались в инфраструктуре не первый год. Установить обновления безопасности везде, где возможно, вывести из эксплуатации системы без поддержки и ограничить доступ к удалённому рабочему столу только контролируемыми административными хостами. Кроме того, важно выявлять скрытые действия на конечных устройствах, отслеживать сетевой трафик и проверять подозрительные файлы.
