Mastodon Mastodon Mastodon Mastodon

NightEagle, Hacking Cat и Toy Ghouls: Kaspersky описывает три кластера угроз для российского бизнеса

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Специалисты «Лаборатории Касперского» опубликовали серию отчётов о трёх кластерах активности — NightEagle, Hacking Cat и Toy Ghouls, — направленных против российских предприятий. Группировки используют принципиально разные цепочки атак: от модульного бэкдора на серверах Microsoft Exchange и эксплуатации уязвимостей Active Directory до шифровальщиков с функциями вайпера и нестандартных каналов управления через MQTT-брокер и мессенджер Element. Организациям, эксплуатирующим Exchange Server и инфраструктуру на базе Windows, следует немедленно проверить актуальность патчей для ряда критических уязвимостей, включая CVE-2019-0708 и CVE-2021-26855, которые фигурируют в каталоге CISA KEV.

NightEagle: VPN, Exchange и латеральное перемещение через старые уязвимости

По данным Kaspersky, группировка NightEagle (также известная как APT-Q-95) активна как минимум с 2023 года. В большинстве расследованных инцидентов атакующие получали первоначальный доступ через скомпрометированные учётные данные корпоративных VPN. Подключения осуществлялись с IP-адресов, связанных с туннелями Cloudflare WARP и европейскими провайдерами виртуальной инфраструктуры.

На серверах Microsoft Exchange группировка развёртывала модульный бэкдор GhostContainer, предоставляющий полный доступ к серверу, возможность выполнения произвольного кода, файловых операций и загрузки дополнительных модулей. Бэкдор маскируется под стандартный серверный компонент и может работать как средство перенаправления трафика. По оценке Kaspersky, GhostContainer включает компоненты нескольких открытых проектов: туннель Neo-reGeorg, эксплойт для CVE-2020-0688 и класс GhostWebShell из утилиты ysoserial. Точный метод доставки бэкдора не установлен, однако исследователи с высокой степенью уверенности полагают, что атакующие извлекали криптографические ключи из конфигурации ASP.NET, перезаписывали параметр VIEWSTATE и внедряли полезную нагрузку, запускавшую бэкдор в памяти.

Для латерального перемещения NightEagle использовала инструменты туннелирования трафика через RDP — Microsoft dev tunnels и открытую утилиту rdp2tcp. Примечательно, что использование rdp2tcp создаёт возможность для обнаружения: события RDP 132 и 148 в операционных журналах могут содержать имя канала «rdp2tcp» или случайные буквенно-цифровые имена каналов, заданные атакующими. Это хеш-независимый индикатор, пригодный для проактивного поиска угроз.

В одном из расследованных инцидентов NightEagle эксплуатировала CVE-2019-0708 (BlueKeep) — критическую уязвимость удалённого выполнения кода в Remote Desktop Services с оценкой CVSS 3.1 9.8 Critical по NVD. Уязвимость затрагивает Windows 7 SP1 и Windows Server 2008/2008 R2 SP1 и внесена в каталог CISA KEV. Атакующие использовали её для создания локальной учётной записи с добавлением в группы Administrators и Remote Desktop Users. Кроме того, зафиксированы попытки имитации контроллера домена через атаку DCSync. Конечная цель — захват хешей паролей доменных учётных записей, получение долгоживущих билетов Kerberos и компрометация всей инфраструктуры Active Directory.

Hacking Cat: шифровальщики, вайперы и спорная атрибуция

Вторая группировка, Hacking Cat, описывается Kaspersky как проукраинское хактивистское объединение, действующее с февраля 2024 года. Изначально группа занималась дефейсами и утечками данных, но, по данным исследователей, перешла к деструктивным атакам с шифрованием. Kaspersky отмечает сотрудничество Hacking Cat с другими хактивистскими группами — Cyber Anarchy Squad и Ukrainian Cyber Alliance, — что усложняет атрибуцию конкретных инструментов.

Согласно отчёту, группа эксплуатировала уязвимости в серверах Exchange, включая CVE-2021-26855 (оценка CVSS 3.1: 9.8 по NVD, 9.1 по Microsoft) и CVE-2026-42897 (внесена в CISA KEV с дедлайном устранения 29 мая 2026 года), для доставки RAT-трояна Gorilla RAT на языке Go. Мы уже писали об активной эксплуатации CVE-2026-42897 ранее.

Kaspersky также связывает с Hacking Cat семейство шифровальщиков Monkey, реализованное на Rust, .NET, C++ и Golang для атак на Windows, Linux и VMware ESXi. Некоторые варианты не сохраняют ключ шифрования, фактически превращаясь в вайперы, при этом всё равно оставляя записку с требованием выкупа. Исследователи обратили внимание, что Golang-вариант содержит функцию удаления теневых копий томов, бессмысленную в Linux и ESXi, — это может указывать на использование ИИ при разработке инструментария.

Важная оговорка: после публикации отчёта Hacking Cat оспорила атрибуцию в своём Telegram-канале, заявив, что «пара инструментов — наши, а вот локеры — точно нет», и обвинив Kaspersky в приписывании инструментов совершенно не связанных между собой акторов. Таким образом, атрибуция шифровальщиков Monkey именно этой группе остаётся спорной.

Toy Ghouls: кастомный бэкдор с нестандартными каналами C2

Третья группировка — Toy Ghouls (также известная как Bearlyfy, Laboo.boo и Feral Wolf) — по данным Kaspersky, финансово мотивирована и активна с 2025 года. Ранее группа использовала утёкшие билдеры Babuk и LockBit, затем собственный шифровальщик GenieLocker, а теперь перешла к кастомному бэкдору Bird Agent, впервые обнаруженному в июле 2026 года.

Bird Agent существует в двух вариантах:

  • mqtt-bird-agent 0.1.0 — использует публичный MQTT-брокер HiveMQ (broker.hivemq.com) для управления;
  • matrix-bird-agent 0.1.0 — использует мессенджер Element на базе протокола Matrix с оконечным шифрованием.

Доставка бэкдоров осуществляется через Windows Remote Management (WinRM) с помощью открытых инструментов Evil-WinRM и WinRM-fs. Бэкдор может закрепляться как служба Windows. При первом запуске он считывает конфигурационный файл config.toml и частично шифрует его ключом, производным от значения MachineGuid в реестре Windows, привязывая конфигурацию к конкретной машине. При невозможности расшифровки на последующих запусках бэкдор прекращает работу.

Полученные команды MQTT-вариант выполняет через PowerShell в скрытом режиме, а Element-вариант — через командную строку Windows. Результаты передаются обратно на сервер управления. Kaspersky подчёркивает, что переход от открытых инструментов к кастомным свидетельствует об усложнении атак и стремлении группы дольше оставаться незамеченной.

Сравнительная матрица и практические рекомендации

Три описанных кластера используют существенно различающиеся цепочки доступа и управления. NightEagle комбинирует VPN-учётные данные, Exchange-бэкдор, RDP-туннелирование и эксплуатацию Active Directory. Hacking Cat, по данным Kaspersky, доставляет RAT и деструктивные нагрузки через уязвимости Exchange. Toy Ghouls применяет WinRM для доставки служебных бэкдоров с нетипичными каналами C2. Это означает, что защита должна охватывать несколько поверхностей атаки одновременно.

Рекомендуемые действия:

  • Проверить наличие патчей для CVE-2019-0708, CVE-2020-0688, CVE-2021-26855 и CVE-2026-42897 — все четыре уязвимости внесены в каталог CISA KEV.
  • Провести аудит VPN-подключений на предмет соединений с IP-адресами Cloudflare WARP и нетипичных европейских провайдеров.
  • Проверить журналы RDP-событий (ID 132, 148) на наличие нестандартных имён каналов, включая «rdp2tcp».
  • Отслеживать исходящие подключения к broker.hivemq.com и доменам *.devtunnels.ms.
  • Проверить наличие нелегитимных служб Windows, созданных через WinRM, и подозрительных файлов config.toml рядом с исполняемыми файлами.
  • Убедиться в отсутствии устаревших систем Windows 7 и Windows Server 2008 в инфраструктуре; при невозможности вывода — изолировать их от сети.

Описанные кампании демонстрируют, что российские организации сталкиваются с разнородными угрозами — от APT-группировок, нацеленных на долгосрочное присутствие в инфраструктуре, до хактивистов с деструктивными целями. Приоритетное действие — закрытие четырёх перечисленных уязвимостей из каталога CISA KEV и мониторинг нестандартных каналов управления (MQTT, Matrix/Element, dev tunnels), которые всё чаще используются для обхода традиционных средств обнаружения.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.