NightEagle kampány

Editors' Pick

A Kaspersky Securelist friss elemzése szerint a NightEagle (APT-Q-95) nevű kiberkémkedő csoport – amely legalább 2023 óta aktív, és korábban főként ázsiai szervezeteket támadott – már orosz vállalatokat is célba vett. A vizsgált incidensek többségében ellopott vagy korábban megszerzett hitelesítő adatokkal léptek be a vállalati VPN-be. A kapcsolatok részben Cloudflare WARP-on, részben európai virtuális infrastruktúrán keresztül érkeztek, ami nehezítette a támadó valódi helyének meghatározását. 

A támadók Microsoft Exchange szervereken telepítették a GhostContainer hátsó kaput. A Kaspersky nagy bizonyossággal úgy véli, hogy az Exchange ASP.NET-konfigurációjából megszerzett titkosítási kulcsok és manipulált VIEWSTATE segítségével memóriába injektálták a kártevőt, bár a konkrét telepítési módot nem sikerült minden esetben bizonyítani. A .NET-alapú GhostContainer HTTP-fejlécekben – például az x-owa-urlpostdata mezőben – kapja a parancsokat, és az AMSI, illetve a Windows eseménynaplózás megkerülésére is tartalmaz funkciókat. Emellett proxyként és TCP-alagútként használható, így a kompromittált Exchange szerver átjáróvá válhat a belső hálózat felé. 

A belső mozgáshoz a NightEagle legitim és nyílt forrású eszközöket is kombinál. A Microsoft dev tunnelsszolgáltatásával például a kompromittált gép 3389-es RDP-portját tették távolról elérhetővé, az rdp2tcp pedig már meglévő RDP-kapcsolaton keresztül biztosított további TCP-alagutakat. Az eszközöket legitimnek tűnő GitHub-tárolókban rejtették el, a fájlokat pedig például AdobeSync.exe vagy trueconf.exe néven álcázták. Az Impacket atexec komponensével létrehozott feladatok és a Windows netsh interface portproxy funkciója szintén belső portok továbbítását szolgálta. 

A támadók végül az Active Directory teljes kompromittálására törekedtek. Megfigyeltek DCSync-kísérleteket, szokatlan Kerberos-jegyeket, valamint egy esetben a régi CVE-2019-0708 (BlueKeep) RDP-sérülékenység kihasználását is. Védekezésnél ezért nemcsak az Exchange szervereket érdemes vizsgálni, árulkodó lehet a devtunnels.ms felé irányuló váratlan forgalom, az RDP eseménynapló 132/148-as eseményeiben megjelenő rdp2tcp vagy véletlenszerű csatornanév, az ismeretlen portproxy szabályok, illetve a DCSync és rendellenes Kerberos-műveletek. 

FORRÁS