NightEagle атакует российские заводы через легитимные инструменты — классическая защита бессильна
Кибершпионы NightEagle впервые вышли за пределы Азии и атаковали российские производственные и строительные предприятия. Злоумышленники маскировались под легитимные инструменты разработки, что делает традиционную антивирусную защиту неэффективной и требует перехода на мониторинг поведения пользователей.
Группа кибершпионов NightEagle (APT-Q-95), ранее действовавшая преимущественно в Китае, впервые нацелилась на предприятия в России. Об этом сообщили эксперты «Лаборатории Касперского». Атаки затронули производственные и строительные компании, что свидетельствует о смене приоритетов злоумышленников: интерес сместился с азиатских рынков на другие промышленные центры.
Группа активна с 2023 года. До этого случая она не атаковала организации за пределами Азии. Теперь в зоне риска оказались компании, критически важные для российской экономики, включая сектора строительства и производства.
Как проходила атака
Злоумышленники использовали классическую схему: сначала получали доступ к корпоративной сети через скомпрометированные учётные записи VPN. Далее они устанавливали бэкдор GhostContainer на серверы Microsoft Exchange.
Ключевая особенность этой кампании — использование легитимных инструментов для маскировки действий. Вместо привычных троянов NightEagle применяла:
- Платформу GitHub;
- Туннели разработки Microsoft.
Такой подход позволял злоумышленникам перемещаться по сети жертвы, не вызывая подозрений у стандартных систем защиты. Вредоносный код внедрялся непосредственно в оперативную память серверов, что затрудняло его обнаружение на диске. В результате группа получала полный контроль над ИТ-инфраструктурой атакованных организаций.
Использование легитимных инструментов разработки для атак означает, что традиционные антивирусы, ориентированные на поиск известных сигнатур вредоносного ПО, могут не сработать. Защита теперь зависит от анализа поведения пользователей и сетевых аномалий, а не только от баз данных угроз.
Что делать компаниям для защиты
Эксперты «Лаборатории Касперского» выделили несколько критических шагов, которые помогут снизить риски подобных вторжений:
Ужесточить доступ к VPN. Ввести обязательную многофакторную аутентификацию для всех учётных записей администраторов и пользователей VPN. Необходимо отключить неиспользуемые профили и регулярно проверять входы в систему, особенно те, что идут через сервисы анонимизации или неизвестные хостинг-провайдеры.
Закрывать уязвимости. Злоумышленники воспользовались дырами в безопасности, которые существовали в инфраструктуре жертв годами. Требуется установить все доступные обновления безопасности и вывести из эксплуатации системы, для которых производитель больше не выпускает патчи.
Ограничить удалённый доступ. Доступ к удалённому рабочему столу должен быть разрешён только с контролируемых административных хостов.
Мониторить сетевой трафик и активность. Для выявления скрытых действий на конечных устройствах рекомендуется использовать решения класса EDR (Endpoint Detection and Response). Они позволяют коррелировать подозрительные события: неожиданные запланированные задачи, неавторизованные учётные записи или странные подключения к удалённому рабочему столу. В отдельности эти действия могут выглядеть как рутинная ИТ-работа, но в совокупности указывают на компрометацию.
Временная деградация контроля: Использование легитимных инструментов (GitHub, туннели Microsoft) для атак делает традиционные методы блокировки портов и IP-адресов неэффективными. Бизнесу придётся инвестировать в более сложные системы анализа поведения пользователей и приложений (UEBA), чтобы отличить реальную работу разработчиков от действий злоумышленников.
Рост нагрузки на ИТ-отделы: Необходимость постоянного мониторинга сетевых аномалий и проверки устаревших систем увеличит операционные затраты на кибербезопасность. Компании, игнорирующие обновление ПО в течение нескольких лет, становятся наиболее уязвимыми для подобных целевых атак.
Подтверждение: kaspersky.ru