Tri klastera napada ciljaju ruske poslovne sisteme

Kaspersky je identifikovao tri klastera pretnji usmerena na ruska preduzeća: NightEagle, Hacking Cat i Toy Ghouls. Njihove kampanje kombinuju bekdore, ransomver i brisače podataka, a obuhvataju Microsoft Exchange, Active Directory, Windows, Linux i VMware ESXi. NightEagle koristi GhostContainer, Hacking Cat isporučuje Gorilla RAT i Monkey ransomver, dok je Toy Ghouls prvi put primećen sa prilagođenim Bird Agent bekdorom.
NightEagle cilja VPN pristup i Active Directory
NightEagle, poznat i kao APT-Q-95, aktivan je najmanje od 2023. godine. Kaspersky navodi da su napadači u većini incidenata koristili kompromitovane važeće kredencijale za pristup korporativnim VPN mrežama. Veze su dolazile sa IP adresa ruskog segmenta povezanih sa Cloudflare WARP tunelima, kao i sa adresa evropskih provajdera virtuelne infrastrukture.
Grupa potom postavlja GhostContainer, modularni bekdor koji omogućava potpun pristup Microsoft Exchange serveru, izvršavanje koda, rad sa datotekama i učitavanje dodatnih modula. Malver se predstavlja kao uobičajena serverska komponenta, a može služiti i za preusmeravanje saobraćaja ili tunelovanje. U njegovim komponentama nalaze se Neo-reGeorg, eksploatacija CVE-2020-0688 i GhostWebShell iz alata ysoserial.
Za bočno kretanje NightEagle preuzima alate za tunelovanje RDP saobraćaja, uključujući Microsoft dev tunnels i rdp2tcp. Napadači su iskorišćavali propuste u Active Directoryju, među njima CVE-2019-0708, odnosno BlueKeep, i pokušavali DCSync napad radi predstavljanja kao kontroler domena. Cilj je trajnost u infrastrukturi, preuzimanje heševa naloga, korišćenje dugotrajnih Kerberos karata i pristup celoj Active Directory infrastrukturi.
Hacking Cat kombinuje pristup, šifrovanje i uništavanje
Pro-ukrajinska haktivistička grupa Hacking Cat, aktivna od februara 2024, prema Kasperskyju je pomerila fokus sa izmena sajtova i krađe podataka ka šifrovanju i destruktivnim operacijama. Grupa sarađuje sa Cyber Anarchy Squad i Ukrainian Cyber Alliance, što otežava pripisivanje pojedinačnih alata određenom akteru.
Za isporuku Gorilla RAT-a iskorišćene su ranjivosti Exchange servera CVE-2021-26855 i CVE-2026-42897. Taj alat, pisan u Gou, može da tuneluje saobraćaj i prima komande za izvršavanje, pregled procesa, prikupljanje podataka o sistemu, prenos datoteka i upravljanje TCP tunelom.
Monkey ransomver postoji u Rust, .NET, C++ i Golang varijantama za Windows, Linux i VMware ESXi. Rust verzija koristi ChaCha20-Poly1305 sa ključem od 32 bajta. Neke varijante ključ uopšte ne čuvaju, zbog čega praktično deluju kao brisač podataka iako ostavljaju poruku o otkupu. Druge verzije gase mehanizme oporavka, brišu rezervne kopije, menjaju bezbednosna podešavanja ili uspostavljaju trajnost. U odvojenim operacijama Hacking Cat je koristio i ClearWater ransomver i Nemo Wiper, koji prepisuje datoteke nasumičnim bajtovima i popunjava slobodan prostor na disku.
Toy Ghouls uvodi sopstveni komunikacioni kanal
Finansijski motivisana grupa Toy Ghouls, poznata i kao Bearlyfy, Laboo.boo i Feral Wolf, aktivna je od 2025. Najpre je koristila procurele alate Babuk i LockBit, zatim GenieLocker, a u julu 2026. prvi put je otkriven njen Bird Agent bekdor. Varijanta mqtt-bird-agent 0.1.0 koristi HiveMQ MQTT broker za komandno-kontrolnu komunikaciju, dok matrix-bird-agent 0.1.0 koristi Element, aplikaciju zasnovanu na Matrix protokolu.
Napadači koriste Windows Remote Management, Evil-WinRM i WinRM-fs za isporuku bekdora i konfiguracije. Bird Agent može da radi u interaktivnoj komandnoj sesiji ili kao Windows servis. Konfiguraciona datoteka config.toml delimično je šifrovana ključem izvedenim iz vrednosti MachineGuid, što je vezuje za konkretan sistem. Primljene komande izvršavaju se skrivenim PowerShellom ili Windows komandnom linijom, zavisno od varijante.
Praktični zaključak je da odbrana ne sme da se zasniva samo na prepoznavanju poznatog malvera. Potrebno je zaštititi VPN identitete, zakrpiti Exchange i Active Directory, pratiti neuobičajene tunele i WinRM aktivnosti, ograničiti administrativne privilegije i redovno proveravati da li se rezervne kopije mogu obnoviti.

