Фахівці «Лабораторії Касперського» опублікували серію звітів про три кластери активності — NightEagle, Hacking Cat і Toy Ghouls, — спрямовані проти російських підприємств. Угруповання використовують принципово різні ланцюжки атак: від модульного бекдора на серверах Microsoft Exchange та експлуатації вразливостей Active Directory до шифрувальників із функціями вайпера та нестандартних каналів керування через MQTT-брокер і месенджер Element. Організаціям, які експлуатують Exchange Server та інфраструктуру на базі Windows, слід негайно перевірити актуальність патчів для низки критичних вразливостей, включно з CVE-2019-0708 і CVE-2021-26855, які фігурують у каталозі CISA KEV.
NightEagle: VPN, Exchange і латеральне переміщення через старі вразливості
За даними Kaspersky, угруповання NightEagle (також відоме як APT-Q-95) активне щонайменше з 2023 року. У більшості розслідуваних інцидентів зловмисники отримували початковий доступ через скомпрометовані облікові дані корпоративних VPN. Підключення здійснювалися з IP-адрес, пов’язаних із тунелями Cloudflare WARP та європейськими провайдерами віртуальної інфраструктури.
На серверах Microsoft Exchange угруповання розгортало модульний бекдор GhostContainer, що надає повний доступ до сервера, можливість виконання довільного коду, файлових операцій і завантаження додаткових модулів. Бекдор маскується під стандартний серверний компонент і може працювати як засіб перенаправлення трафіку. За оцінкою Kaspersky, GhostContainer включає компоненти кількох відкритих проєктів: тунель Neo-reGeorg, експлойт для CVE-2020-0688 і клас GhostWebShell з утиліти ysoserial. Точний метод доставки бекдора не встановлено, однак дослідники з високим ступенем упевненості вважають, що зловмисники витягували криптографічні ключі з конфігурації ASP.NET, перезаписували параметр VIEWSTATE і впроваджували корисне навантаження, яке запускало бекдор у пам’яті.
Для латерального переміщення NightEagle використовувала інструменти тунелювання трафіку через RDP — Microsoft dev tunnels і відкриту утиліту rdp2tcp. Показово, що використання rdp2tcp створює можливість для виявлення: події RDP 132 і 148 в операційних журналах можуть містити назву каналу «rdp2tcp» або випадкові буквено-цифрові назви каналів, задані зловмисниками. Це хеш-незалежний індикатор, придатний для проактивного пошуку загроз.
В одному з розслідуваних інцидентів NightEagle експлуатувала CVE-2019-0708 (BlueKeep) — критичну вразливість віддаленого виконання коду (remote code execution) у Remote Desktop Services з оцінкою CVSS 3.1 9.8 Critical за NVD. Вразливість стосується Windows 7 SP1 і Windows Server 2008/2008 R2 SP1 і внесена до каталогу CISA KEV. Зловмисники використовували її для створення локального облікового запису з додаванням до груп Administrators і Remote Desktop Users. Крім того, зафіксовані спроби імітації контролера домену через атаку DCSync. Кінцева мета — захоплення хешів паролів доменних облікових записів, отримання довгоживучих квитків Kerberos і компрометація всієї інфраструктури Active Directory.
Hacking Cat: шифрувальники, вайпери та спірна атрибуція
Друге угруповання, Hacking Cat, описується Kaspersky як проукраїнське хактивістське об’єднання, що діє з лютого 2024 року. Спочатку група займалася дефейсами й витоками даних, але, за даними дослідників, перейшла до деструктивних атак із шифруванням. Kaspersky відзначає співпрацю Hacking Cat з іншими хактивістськими групами — Cyber Anarchy Squad і Ukrainian Cyber Alliance, — що ускладнює атрибуцію конкретних інструментів.
Згідно зі звітом, група експлуатувала вразливості в серверах Exchange, включно з CVE-2021-26855 (оцінка CVSS 3.1: 9.8 за NVD, 9.1 за Microsoft) і CVE-2026-42897 (внесена до CISA KEV з дедлайном усунення 29 травня 2026 року), для доставки RAT-трояна Gorilla RAT мовою Go. Ми вже писали про активну експлуатацію CVE-2026-42897 раніше.
Kaspersky також пов’язує з Hacking Cat сімейство шифрувальників Monkey, реалізоване на Rust, .NET, C++ і Golang для атак на Windows, Linux і VMware ESXi. Деякі варіанти не зберігають ключ шифрування, фактично перетворюючись на вайпери, при цьому все одно залишаючи записку з вимогою викупу. Дослідники звернули увагу, що варіант на Golang містить функцію видалення тіньових копій томів, безглузду в Linux і ESXi, — це може вказувати на використання ШІ під час розробки інструментарію.
Важливе застереження: після публікації звіту Hacking Cat оспорила атрибуцію у своєму Telegram-каналі, заявивши, що «кілька інструментів — наші, але локери — точно ні», і звинувативши Kaspersky в приписуванні інструментів абсолютно не пов’язаних між собою акторів. Таким чином, атрибуція шифрувальників Monkey саме цій групі залишається спірною.
Toy Ghouls: кастомний бекдор із нестандартними каналами C2
Третє угруповання — Toy Ghouls (також відоме як Bearlyfy, Laboo.boo і Feral Wolf) — за даними Kaspersky, має фінансову мотивацію і активне з 2025 року. Раніше група використовувала злиті білдери Babuk і LockBit, згодом власний шифрувальник GenieLocker, а тепер перейшла до кастомного бекдора Bird Agent, уперше виявленого в липні 2026 року.
Bird Agent існує у двох варіантах:
- mqtt-bird-agent 0.1.0 — використовує публічний MQTT-брокер HiveMQ (broker.hivemq.com) для керування;
- matrix-bird-agent 0.1.0 — використовує месенджер Element на базі протоколу Matrix з наскрізним шифруванням.
Доставлення бекдорів здійснюється через Windows Remote Management (WinRM) за допомогою відкритих інструментів Evil-WinRM і WinRM-fs. Бекдор може закріплюватися як служба Windows. Під час першого запуску він зчитує конфігураційний файл config.toml і частково шифрує його ключем, похідним від значення MachineGuid у реєстрі Windows, прив’язуючи конфігурацію до конкретної машини. У разі неможливості розшифрування під час наступних запусків бекдор припиняє роботу.
Отримані команди MQTT-варіант виконує через PowerShell у прихованому режимі, а Element-варіант — через командний рядок Windows. Результати передаються назад на сервер керування. Kaspersky підкреслює, що перехід від відкритих інструментів до кастомних свідчить про ускладнення атак і прагнення групи довше залишатися непоміченою.
Порівняльна матриця та практичні рекомендації
Три описані кластери використовують суттєво відмінні ланцюжки доступу й керування. NightEagle комбінує VPN-облікові дані, Exchange-бекдор, RDP-тунелювання та експлуатацію Active Directory. Hacking Cat, за даними Kaspersky, доставляє RAT і деструктивні навантаження через вразливості Exchange. Toy Ghouls застосовує WinRM для доставки сервісних бекдорів із нетиповими каналами C2. Це означає, що захист має охоплювати кілька поверхонь атаки одночасно.
Рекомендовані дії:
- Перевірити наявність патчів для CVE-2019-0708, CVE-2020-0688, CVE-2021-26855 і CVE-2026-42897 — усі чотири вразливості внесено до каталогу CISA KEV.
- Провести аудит VPN-підключень на предмет з’єднань з IP-адресами Cloudflare WARP і нетипових європейських провайдерів.
- Перевірити журнали RDP-подій (ID 132, 148) на наявність нестандартних назв каналів, зокрема «rdp2tcp».
- Відстежувати вихідні підключення до broker.hivemq.com і доменів *.devtunnels.ms.
- Перевірити наявність нелегітимних служб Windows, створених через WinRM, і підозрілих файлів config.toml поряд із виконуваними файлами.
- Переконатися у відсутності застарілих систем Windows 7 і Windows Server 2008 в інфраструктурі; за неможливості виведення — ізолювати їх від мережі.
Описані кампанії демонструють, що російські організації стикаються з різнорідними загрозами — від APT-угруповань, націлених на довгострокову присутність в інфраструктурі, до хактивістів із деструктивними цілями. Пріоритетні дії — закриття чотирьох перелічених вразливостей із каталогу CISA KEV і моніторинг нестандартних каналів керування (MQTT, Matrix/Element, dev tunnels), які дедалі частіше використовуються для обходу традиційних засобів виявлення.