Атакованы строительство и производство
«Лаборатория Касперского» обнаружила кампанию кибершпионажа группы NightEagle (APT-Q-95) на производственные и строительные предприятия в России. Группа активна с 2023 года и изначально была нацелена на организации Китая. Это первый случай, когда она атакует компании за пределами Азии.
Для атаки злоумышленники использовали скомпрометированные учётные записи от корпоративных VPN и размещали бэкдор GhostContainer на серверах Microsoft Exchange. Эксперты «Лаборатории Касперского» полагают, что злоумышленники внедрили вредоносный код непосредственно в оперативную память серверов. Чтобы глубже проникнуть в системы заражённых организаций, группа применяла известные легитимные инструменты, в частности, GitHub и туннели разработки Microsoft. В конечном счёте NightEagle получала контроль над всей ИТ-инфраструктурой жертвы.
«Группа NightEagle расширяет географию атак, для чего обновляет свои методы и использует новые техники закрепления и продвижения в инфраструктуре. Отличительная особенность этой кампании в том, что злоумышленники очень активно эксплуатируют известные легитимные инструменты и уязвимости в инфраструктуре жертвы против неё самой. Поскольку для перемещения они взаимодействуют с обычными сетевыми службами, в системных журналах остаются следы. Своевременно обнаруживая аномалии с помощью решения Kaspersky EDR Expert, специалисты по кибербезопасности могут выявить следы действия этой группы задолго до того, как будет скомпрометирована основная сеть», — комментирует Станислав Ларинский, специалист глобальной команды «Лаборатории Касперского» по реагированию на киберинциденты.
Продукты «Лаборатории Касперского» детектируют бэкдор GhostContainer вердиктом Trojan.MSIL.GhostContainer.gen. С полным техническим отчётом можно ознакомиться на securelist.ru.
Для защиты от подобных киберугроз эксперты «Лаборатории Касперского» рекомендуют организациям:
- ввести обязательную многофакторную аутентификацию для всех учётных записей VPN и администраторов, отключить неиспользуемые профили и проводить проверку входов в систему, осуществляемых через сервисы анонимизации или неизвестных хостинг-провайдеров;
- установить исправления для внутренних систем, поскольку злоумышленники воспользовались уязвимостями, существовавшими в инфраструктуре организации уже несколько лет. Установите обновления безопасности везде, выведите из эксплуатации системы, для которых больше не предоставляется поддержка, и ограничьте доступ к удалённому рабочему столу только контролируемыми административными хостами;
- выявлять скрытые действия на конечных устройствах с помощью Kaspersky EDR Expert. Данное решение проводит корреляцию подозрительной активности — неожиданных запланированных задач, неавторизованных учётных записей администратора, необычных подключений к удалённому рабочему столу — которая в отдельности может выглядеть как обычная ИТ-работа;
- отслеживать сетевой трафик с помощью решения Kaspersky Anti Targeted Attack (KATA). Платформа выявляет подключения к неавторизованным туннельным сервисам, попытки эксплуатации уязвимостей в устаревшем ПО и аномальные запросы к системам аутентификации, которые свидетельствуют о серьёзном сетевом взломе;
- проверять подозрительные файлы с помощью инструмента Kaspersky Threat Attribution Engine. Он сравнивает неизвестные программы с обширной базой известных образцов вредоносного ПО, помогая специалистам по безопасности выявлять сложные угрозы и связывать их с конкретными группами злоумышленников до того, как будет нанесён ущерб.