🦅 Группировка NightEagle атакует российские компании — 22 сентября 2026 г. в 15:14:26.988
🦅 Группировка NightEagle атакует российские компании Наши эксперты из глобальной команды экстренного реагирования на киберинциденты (GERT) расследовали новую кампанию APT-группировки NightEagle (APT-Q-95). С 2023 года эта группа атаковала преимущественно организации в Азии, но теперь в её прицеле оказались российские предприятия. Ключевые особенности кампании: 🟣Атакующие использовали скомпрометированные учётные записи сотрудников для входа через VPN, после чего разворачивали на серверах Microsoft Exchange бестелесный зловред для удалённого доступа GhostContainer. 🟣Инструменты злоумышленников хранились в репозиториях GitHub под видом безобидных библиотек, а исполняемые файлы маскировались под легитимное ПО. 🟣В большинстве инцидентов NightEagle атаковали службу каталогов Active Directory, чтобы получить возможность управлять всеми компьютерами в сети. При этом в некоторых сценариях они эксплуатировали BlueKeep (CVE-2019-0708, уязвимость в службе удалённых рабочих столов старых версий Windows) для повышения привилегий. 🟣Для сохранения удалённого доступа злоумышленники применяли легитимный сервис Microsoft Dev Tunnels в связке с утилитой для туннелирования трафика rdp2tcp. Подробный анализ кампании NightEagle, индикаторы компрометации и рекомендации по защите — в нашей статье на портале Securelist.