VMTech
Обсудить проект

Три группы применяют бэкдоры, шифровальщики и вайперы против компаний в России

Три группы применяют бэкдоры, шифровальщики и вайперы против компаний в России

«Лаборатория Касперского» сообщила об атаках на российские организации со стороны трёх кластеров активности: NightEagle, Hacking Cat и Toy Ghouls. В кампаниях используются бэкдор GhostContainer для Microsoft Exchange, троян Gorilla RAT, семейство шифровальщиков Monkey и новый бэкдор Bird Agent.

Группы отличаются мотивами и инструментами, но их действия затрагивают ключевые корпоративные системы: VPN, Exchange, Active Directory, Windows, Linux и VMware ESXi. Часть вредоносных программ позволяет закрепиться в сети, часть предназначена для шифрования или необратимого уничтожения данных.

NightEagle использует VPN и Active Directory

NightEagle, также известная как APT-Q-95, активна как минимум с 2023 года. В большинстве изученных инцидентов злоумышленники подключались к корпоративным VPN с помощью скомпрометированных действительных учётных данных. Соединения поступали с российских IP-адресов, связанных с туннелями Cloudflare WARP, а также с адресов европейских провайдеров виртуальной инфраструктуры.

После проникновения операторы развёртывали GhostContainer — модульный бэкдор, дающий полный доступ к Microsoft Exchange Server. Он способен запускать произвольный код, выполнять операции с файлами, загружать дополнительные модули и маскироваться под обычный серверный компонент. Вредоносная программа также может перенаправлять трафик или работать как туннель.

Для перемещения внутри сети NightEagle загружала средства туннелирования, Microsoft dev tunnels и rdp2tcp. По оценке «Лаборатории Касперского», группа эксплуатировала уязвимости Active Directory, включая CVE-2019-0708, известную как BlueKeep, и пыталась выполнить DCSync-атаку, выдавая себя за контроллер домена. Целью были закрепление, получение хешей доменных паролей, использование долгоживущих билетов Kerberos и доступ к контроллерам домена.

Hacking Cat совмещает доступ, шифрование и уничтожение

Проукраинская хактивистская группа Hacking Cat известна дефейсами сайтов и утечками данных с февраля 2024 года, однако в последние месяцы, по данным исследователей, сместила акцент на шифрование и разрушительные атаки. Для доставки Gorilla RAT она использовала уязвимости Exchange, в том числе CVE-2021-26855 и CVE-2026-42897.

Gorilla RAT написан на Go, устанавливает соединение с удалённым сервером и может выполнять команды, собирать сведения о системе, перечислять процессы, передавать файлы и открывать либо закрывать TCP-туннели. Одновременно в атаках применялись варианты Monkey, написанные на Rust, .NET, C++ и Go, для Windows, Linux и VMware ESXi.

Вариант Monkey на Rust генерирует 32-байтный ключ и шифрует файлы с ChaCha20-Poly1305. Некоторые версии не сохраняют ключ, хотя оставляют записку о выкупе: в таком случае программа фактически действует как вайпер. Другие модификации отключают механизмы восстановления, удаляют резервные копии, очищают журналы и пытаются ослабить защитные средства.

Toy Ghouls переходит к собственному бэкдору

Финансово мотивированная группа Toy Ghouls, известная также как Bearlyfy, Laboo.boo и Feral Wolf, ранее использовала утёкшие конструкторы Babuk и LockBit, затем собственный GenieLocker. В июле 2026 года исследователи впервые обнаружили её бэкдор Bird Agent в вариантах mqtt-bird-agent 0.1.0 и matrix-bird-agent 0.1.0.

Для доставки бэкдора на скомпрометированные системы группа использует Windows Remote Management, Evil-WinRM и WinRM-fs. Один вариант Bird Agent получает команды через брокер HiveMQ MQTT, другой — через защищённый мессенджер Element на базе Matrix. Команды выполняются скрытно через PowerShell либо через командную строку Windows, а результаты отправляются серверу управления.

Для бизнеса практический вывод состоит в необходимости контролировать использование действительных VPN-учётных записей, своевременно устранять уязвимости Exchange и Active Directory, а также расследовать нетипичные туннели и обращения к внешним сервисам управления. Отдельного внимания требуют резервное копирование и контроль средств удалённого администрирования, поскольку в описанных кампаниях шифрование может сочетаться с необратимым удалением данных.

#cybersecurity#ransomware#threatintel#enterprises
Открытая аналитика
На сайте 0 просмотров
мин чтения 5 16.09.2026
Instagram

Три группы применяют бэкдоры, шифровальщики и вайперы против компаний в России

Открыть публикацию в Instagram ↗