Перейти к основному контенту
LiMP VPN
Все новости

NightEagle атакует Россию: взлом через корпоративные VPN-аккаунты

NightEagle атакует Россию: взлом через корпоративные VPN-аккаунты

Коротко: 18 сентября 2026 года «Лаборатория Касперского» сообщила о первых атаках китайской APT-группы NightEagle (APT-Q-95) на российские производственные и строительные компании. Хакеры проникли через скомпрометированные корпоративные VPN-аккаунты и развернули в памяти Exchange-серверов бэкдор GhostContainer. Атака наглядно показывает: VPN без многофакторной аутентификации и актуальных патчей — не барьер, а открытая дверь для кибершпионов.

Кто такая NightEagle: первые атаки на Россию

Группировка NightEagle (APT-Q-95) действует с 2023 года. До сентября 2026 года её целями были преимущественно китайские организации; российская кампания стала первой операцией группы за пределами Азии. По данным Касперского, жертвами стали предприятия производственного и строительного секторов России. Специалист «Лаборатории Касперского» Станислав Ларинский отметил: «Группа NightEagle расширяет географию атак и разрабатывает новые техники для проникновения в инфраструктуру». Инструменты и тактики, отработанные против одного региона, быстро масштабируются на другие — это делает подобные группировки особенно опасными. Подробнее о корпоративных угрозах читайте в блоге LiMP VPN.

Как взломали: от VPN-аккаунта до полного контроля сети

Цепочка атаки начиналась с компрометации корпоративных VPN-аккаунтов: фишинг, утечки из сторонних сервисов, подбор слабых паролей или покупка данных на даркнет-площадках. Получив доступ к корпоративной сети, злоумышленники развёртывали бэкдор GhostContainer (детектируется как Trojan.MSIL.GhostContainer.gen) на серверах Microsoft Exchange. Для запуска кода использовалась манипуляция с параметром _VIEWSTATE — вредоносная нагрузка выполнялась напрямую в оперативной памяти сервера, минуя запись на диск.

После закрепления хакеры проводили масштабную разведку сети: горизонтальное перемещение через RDP, эксплуатация уязвимости BlueKeep, техника DCSync для кражи хэшей паролей всех пользователей домена, Kerberoasting для получения учётных данных сервисных аккаунтов. Конечная цель — полный контроль над доменной инфраструктурой компании.

Инструменты маскировки: GitHub и Microsoft Dev Tunnels как прикрытие

Ключевая особенность кампании — использование легитимных сервисов для сокрытия активности. NightEagle хранила хакерские инструменты в репозиториях GitHub и применяла Microsoft Dev Tunnels для создания зашифрованных каналов связи. Инструмент rdp2tcp использовался для проброса трафика через RDP-сессии.

Подобная тактика называется living off the land («жить за счёт земли»): атакующие используют встроенные возможности системы и доверенные облачные сервисы, чтобы трафик выглядел как обычная рабочая активность. По словам исследователей, «привычные GitHub, RDP и сервисы Microsoft могут превращаться из рабочих инструментов в удобное прикрытие для кибершпионажа». Это означает, что белый список доверенных сервисов — необходимое, но недостаточное условие безопасности.

Что это значит для защиты данных компании

Атака NightEagle наглядно показывает: корпоративный VPN без дополнительных мер — потенциальная точка входа, а не барьер. Если учётные данные сотрудника утекают или подбираются, злоумышленник получает тот же уровень доступа, что и легитимный пользователь. Особенно уязвимы компании, которые не применяют MFA для VPN, не обновляют Exchange-серверы и не мониторят аномальную сетевую активность. Узнайте, какие функции защиты предлагает LiMP VPN при подключении к сети — в том числе шифрование трафика, исключающее перехват учётных данных в публичных сетях.

Как защититься: рекомендации экспертов

Касперский и CNews формулируют следующие меры:

  • MFA везде: многофакторная аутентификация обязательна для VPN, Exchange, RDP и всех административных панелей — второй фактор останавливает злоумышленника, даже если пароль утёк.
  • Патч-менеджмент: BlueKeep — уязвимость 2019 года, до сих пор эксплуатируемая; приоритет — Exchange и интернет-доступные RDP-серверы.
  • Мониторинг аномалий: настройте SIEM/EDR на обнаружение DCSync, Kerberoasting, нетипичного использования Dev Tunnels и массовых запросов к Active Directory.
  • Сегментация сети: ограничение горизонтального перемещения уменьшает радиус поражения при компрометации одного узла.
  • Аудит VPN-доступа: регулярно проверяйте, у кого есть доступ, отзывайте неиспользуемые аккаунты, внедряйте ограничения по географии входа.

Источники

NightEagle атакует Россию: взлом через корпоративные VPN-аккаунты