Хакерская группа NightEagle, нацеленная на сектор высоких технологий Китая, расширяет свою деятельность на Россию

Согласно новому исследованию, опубликованному на этой неделе, группа кибершпионажа, ранее известная своими нападениями на секретные технологические и оборонные организации в Китае, расширила свою деятельность на российские компании. Группа, известная как NightEagle или APT-Q-95, действует как минимум с 2023 года, но ранее сосредоточила свои атаки в Азии. За последний год российская фирма по кибербезопасности «Касперский» заявила, что расследовала несколько инцидентов с участием группы в российских предприятиях. В большинстве случаев хакеры использовали украденные учетные данные для получения доступа к корпоративным сетям через виртуальные частные сети или VPN. Оказавшись внутри сети, NightEagle нацелился на почтовые серверы Microsoft Exchange и установил бэкдор, известный как GhostContainer, который позволяет злоумышленникам удаленно управлять скомпрометированными серверами, обходить некоторые механизмы безопасности и журналирования Windows, а также перенаправлять сетевой трафик. В «Лаборатории Касперского» заявили, что не могут точно определить, как хакеры изначально установили GhostContainer на серверы Exchange. Исследователи полагают, однако, что злоумышленники использовали технику, которую они наблюдали ранее, которая включает в себя извлечение ключей шифрования из Exchange и манипулирование средой веб-приложений Microsoft для запуска бэкдора непосредственно в памяти сервера. Группа также использовала GitHub для хранения архивов, содержащих хакерские инструменты, маскировки репозиториев и файлов с именами, напоминающими легальное программное обеспечение, включая AdobeSync и TrueConf. Получив первоначальную точку опоры, хакеры воспользовались слабыми местами в Active Directory, системе Microsoft для управления пользователями, компьютерами и разрешениями в корпоративных сетях, чтобы получить более высокие привилегии и перемещаться между системами. По словам Касперского, эти методы позволили хакерам сохранить доступ, украсть учетные данные и выдать себя за законных пользователей. В конечном итоге злоумышленники попытались скомпрометировать контроллеры домена или серверы, которые играют центральную роль в управлении доступом в сети организации.


Источник: The Record — https://therecord.media/hacking-group-nighteagle-expands-russia-china

Комментарии