Сентябрь 2026   |   В фокусе

NightEagle атакует российские заводы через легитимные инструменты — классическая защита бессильна

Кибершпионы NightEagle впервые вышли за пределы Азии и атаковали российские производственные и строительные предприятия. Злоумышленники маскировались под легитимные инструменты разработки, что делает традиционную антивирусную защиту неэффективной и требует перехода на мониторинг поведения пользователей.

Группа кибершпионов NightEagle (APT-Q-95), ранее действовавшая преимущественно в Китае, впервые нацелилась на предприятия в России. Об этом сообщили эксперты «Лаборатории Касперского». Атаки затронули производственные и строительные компании, что свидетельствует о смене приоритетов злоумышленников: интерес сместился с азиатских рынков на другие промышленные центры.

Группа активна с 2023 года. До этого случая она не атаковала организации за пределами Азии. Теперь в зоне риска оказались компании, критически важные для российской экономики, включая сектора строительства и производства.

Как проходила атака

Злоумышленники использовали классическую схему: сначала получали доступ к корпоративной сети через скомпрометированные учётные записи VPN. Далее они устанавливали бэкдор GhostContainer на серверы Microsoft Exchange.

Ключевая особенность этой кампании — использование легитимных инструментов для маскировки действий. Вместо привычных троянов NightEagle применяла:

  • Платформу GitHub;
  • Туннели разработки Microsoft.

Такой подход позволял злоумышленникам перемещаться по сети жертвы, не вызывая подозрений у стандартных систем защиты. Вредоносный код внедрялся непосредственно в оперативную память серверов, что затрудняло его обнаружение на диске. В результате группа получала полный контроль над ИТ-инфраструктурой атакованных организаций.

Использование легитимных инструментов разработки для атак означает, что традиционные антивирусы, ориентированные на поиск известных сигнатур вредоносного ПО, могут не сработать. Защита теперь зависит от анализа поведения пользователей и сетевых аномалий, а не только от баз данных угроз.

Что делать компаниям для защиты

Эксперты «Лаборатории Касперского» выделили несколько критических шагов, которые помогут снизить риски подобных вторжений:

  • Ужесточить доступ к VPN. Ввести обязательную многофакторную аутентификацию для всех учётных записей администраторов и пользователей VPN. Необходимо отключить неиспользуемые профили и регулярно проверять входы в систему, особенно те, что идут через сервисы анонимизации или неизвестные хостинг-провайдеры.

  • Закрывать уязвимости. Злоумышленники воспользовались дырами в безопасности, которые существовали в инфраструктуре жертв годами. Требуется установить все доступные обновления безопасности и вывести из эксплуатации системы, для которых производитель больше не выпускает патчи.

  • Ограничить удалённый доступ. Доступ к удалённому рабочему столу должен быть разрешён только с контролируемых административных хостов.

  • Мониторить сетевой трафик и активность. Для выявления скрытых действий на конечных устройствах рекомендуется использовать решения класса EDR (Endpoint Detection and Response). Они позволяют коррелировать подозрительные события: неожиданные запланированные задачи, неавторизованные учётные записи или странные подключения к удалённому рабочему столу. В отдельности эти действия могут выглядеть как рутинная ИТ-работа, но в совокупности указывают на компрометацию.

  • Временная деградация контроля: Использование легитимных инструментов (GitHub, туннели Microsoft) для атак делает традиционные методы блокировки портов и IP-адресов неэффективными. Бизнесу придётся инвестировать в более сложные системы анализа поведения пользователей и приложений (UEBA), чтобы отличить реальную работу разработчиков от действий злоумышленников.

  • Рост нагрузки на ИТ-отделы: Необходимость постоянного мониторинга сетевых аномалий и проверки устаревших систем увеличит операционные затраты на кибербезопасность. Компании, игнорирующие обновление ПО в течение нескольких лет, становятся наиболее уязвимыми для подобных целевых атак.

Когда фактов слишком много нужна система

Асектор превращает поток новостей в понятную картину: что произошло, на что это влияет и чем может обернуться. Без шума. С доказательной базой.

Коротко о главном

Каким образом кибершпионы получали начальный доступ к корпоративным сетям?

Злоумышленники использовали скомпрометированные учётные записи для входа через VPN, после чего устанавливали бэкдор GhostContainer на серверах Microsoft Exchange.

Почему традиционные антивирусы оказались неэффективны против действий NightEagle?

Группа применяла легитимные инструменты разработки (платформу GitHub и туннели Microsoft) для маскировки, а вредоносный код внедрялся непосредственно в оперативную память, что затрудняло его обнаружение на диске.

Какой инструмент рекомендуется использовать для выявления скрытых действий на конечных устройствах?

Эксперты советуют внедрять решения класса EDR (Endpoint Detection and Response), которые позволяют коррелировать подозрительные события, такие как неожиданные запланированные задачи или неавторизованные учётные записи.

Почему компании с устаревшей инфраструктурой наиболее уязвимы перед атаками NightEagle?

Злоумышленники воспользовались дырами в безопасности, существовавшими годами, поэтому критически важно установить все доступные обновления и вывести из эксплуатации системы, для которых производитель больше не выпускает патчи.

Какие меры необходимы для защиты от несанкционированного удалённого доступа?

Доступ к удалённому рабочему столу должен быть разрешён только с контролируемых административных хостов, а для всех учётных записей VPN необходимо ввести обязательную многофакторную аутентификацию.

Инфографика событий

Открыть инфографику на весь экран


Участники и связи

Отрасли: Кибербезопасность; ИТ и программное обеспечение

Материалы по теме