Три группы применяют бэкдоры, шифровальщики и вайперы против компаний в России

«Лаборатория Касперского» сообщила об атаках на российские организации со стороны трёх кластеров активности: NightEagle, Hacking Cat и Toy Ghouls. В кампаниях используются бэкдор GhostContainer для Microsoft Exchange, троян Gorilla RAT, семейство шифровальщиков Monkey и новый бэкдор Bird Agent.
Группы отличаются мотивами и инструментами, но их действия затрагивают ключевые корпоративные системы: VPN, Exchange, Active Directory, Windows, Linux и VMware ESXi. Часть вредоносных программ позволяет закрепиться в сети, часть предназначена для шифрования или необратимого уничтожения данных.
NightEagle использует VPN и Active Directory
NightEagle, также известная как APT-Q-95, активна как минимум с 2023 года. В большинстве изученных инцидентов злоумышленники подключались к корпоративным VPN с помощью скомпрометированных действительных учётных данных. Соединения поступали с российских IP-адресов, связанных с туннелями Cloudflare WARP, а также с адресов европейских провайдеров виртуальной инфраструктуры.
После проникновения операторы развёртывали GhostContainer — модульный бэкдор, дающий полный доступ к Microsoft Exchange Server. Он способен запускать произвольный код, выполнять операции с файлами, загружать дополнительные модули и маскироваться под обычный серверный компонент. Вредоносная программа также может перенаправлять трафик или работать как туннель.
Для перемещения внутри сети NightEagle загружала средства туннелирования, Microsoft dev tunnels и rdp2tcp. По оценке «Лаборатории Касперского», группа эксплуатировала уязвимости Active Directory, включая CVE-2019-0708, известную как BlueKeep, и пыталась выполнить DCSync-атаку, выдавая себя за контроллер домена. Целью были закрепление, получение хешей доменных паролей, использование долгоживущих билетов Kerberos и доступ к контроллерам домена.
Hacking Cat совмещает доступ, шифрование и уничтожение
Проукраинская хактивистская группа Hacking Cat известна дефейсами сайтов и утечками данных с февраля 2024 года, однако в последние месяцы, по данным исследователей, сместила акцент на шифрование и разрушительные атаки. Для доставки Gorilla RAT она использовала уязвимости Exchange, в том числе CVE-2021-26855 и CVE-2026-42897.
Gorilla RAT написан на Go, устанавливает соединение с удалённым сервером и может выполнять команды, собирать сведения о системе, перечислять процессы, передавать файлы и открывать либо закрывать TCP-туннели. Одновременно в атаках применялись варианты Monkey, написанные на Rust, .NET, C++ и Go, для Windows, Linux и VMware ESXi.
Вариант Monkey на Rust генерирует 32-байтный ключ и шифрует файлы с ChaCha20-Poly1305. Некоторые версии не сохраняют ключ, хотя оставляют записку о выкупе: в таком случае программа фактически действует как вайпер. Другие модификации отключают механизмы восстановления, удаляют резервные копии, очищают журналы и пытаются ослабить защитные средства.
Toy Ghouls переходит к собственному бэкдору
Финансово мотивированная группа Toy Ghouls, известная также как Bearlyfy, Laboo.boo и Feral Wolf, ранее использовала утёкшие конструкторы Babuk и LockBit, затем собственный GenieLocker. В июле 2026 года исследователи впервые обнаружили её бэкдор Bird Agent в вариантах mqtt-bird-agent 0.1.0 и matrix-bird-agent 0.1.0.
Для доставки бэкдора на скомпрометированные системы группа использует Windows Remote Management, Evil-WinRM и WinRM-fs. Один вариант Bird Agent получает команды через брокер HiveMQ MQTT, другой — через защищённый мессенджер Element на базе Matrix. Команды выполняются скрытно через PowerShell либо через командную строку Windows, а результаты отправляются серверу управления.
Для бизнеса практический вывод состоит в необходимости контролировать использование действительных VPN-учётных записей, своевременно устранять уязвимости Exchange и Active Directory, а также расследовать нетипичные туннели и обращения к внешним сервисам управления. Отдельного внимания требуют резервное копирование и контроль средств удалённого администрирования, поскольку в описанных кампаниях шифрование может сочетаться с необратимым удалением данных.

