Перейти к основному разделу

Cреди целей кибершпионов NightEagle появилась Россия

18 сентября 2026 г.

Атакованы строительство и производство

«Лаборатория Касперского» обнаружила кампанию кибершпионажа группы NightEagle (APT-Q-95) на производственные и строительные предприятия в России. Группа активна с 2023 года и изначально была нацелена на организации Китая. Это первый случай, когда она атакует компании за пределами Азии.

Для атаки злоумышленники использовали скомпрометированные учётные записи от корпоративных VPN и размещали бэкдор GhostContainer на серверах Microsoft Exchange. Эксперты «Лаборатории Касперского» полагают, что злоумышленники внедрили вредоносный код непосредственно в оперативную память серверов. Чтобы глубже проникнуть в системы заражённых организаций, группа применяла известные легитимные инструменты, в частности, GitHub и туннели разработки Microsoft. В конечном счёте NightEagle получала контроль над всей ИТ-инфраструктурой жертвы.

«Группа NightEagle расширяет географию атак, для чего обновляет свои методы и использует новые техники закрепления и продвижения в инфраструктуре. Отличительная особенность этой кампании в том, что злоумышленники очень активно эксплуатируют известные легитимные инструменты и уязвимости в инфраструктуре жертвы против неё самой. Поскольку для перемещения они взаимодействуют с обычными сетевыми службами, в системных журналах остаются следы. Своевременно обнаруживая аномалии с помощью решения Kaspersky EDR Expert, специалисты по кибербезопасности могут выявить следы действия этой группы задолго до того, как будет скомпрометирована основная сеть», — комментирует Станислав Ларинский, специалист глобальной команды «Лаборатории Касперского» по реагированию на киберинциденты.

Продукты «Лаборатории Касперского» детектируют бэкдор GhostContainer вердиктом Trojan.MSIL.GhostContainer.gen. С полным техническим отчётом можно ознакомиться на securelist.ru.

Для защиты от подобных киберугроз эксперты «Лаборатории Касперского» рекомендуют организациям:

  • ввести обязательную многофакторную аутентификацию для всех учётных записей VPN и администраторов, отключить неиспользуемые профили и проводить проверку входов в систему, осуществляемых через сервисы анонимизации или неизвестных хостинг-провайдеров;
  • установить исправления для внутренних систем, поскольку злоумышленники воспользовались уязвимостями, существовавшими в инфраструктуре организации уже несколько лет. Установите обновления безопасности везде, выведите из эксплуатации системы, для которых больше не предоставляется поддержка, и ограничьте доступ к удалённому рабочему столу только контролируемыми административными хостами;
  • выявлять скрытые действия на конечных устройствах с помощью Kaspersky EDR Expert. Данное решение проводит корреляцию подозрительной активности — неожиданных запланированных задач, неавторизованных учётных записей администратора, необычных подключений к удалённому рабочему столу — которая в отдельности может выглядеть как обычная ИТ-работа;
  • отслеживать сетевой трафик с помощью решения Kaspersky Anti Targeted Attack (KATA). Платформа выявляет подключения к неавторизованным туннельным сервисам, попытки эксплуатации уязвимостей в устаревшем ПО и аномальные запросы к системам аутентификации, которые свидетельствуют о серьёзном сетевом взломе;
  • проверять подозрительные файлы с помощью инструмента Kaspersky Threat Attribution Engine. Он сравнивает неизвестные программы с обширной базой известных образцов вредоносного ПО, помогая специалистам по безопасности выявлять сложные угрозы и связывать их с конкретными группами злоумышленников до того, как будет нанесён ущерб.

Cреди целей кибершпионов NightEagle появилась Россия

Атакованы строительство и производство
Kaspersky logo

О «Лаборатории Касперского»

«Лаборатория Касперского» — международная компания, работающая в сфере информационной безопасности и цифровой приватности с 1997 года. На сегодняшний день компания защитила более 1 миллиарда устройств от массовых киберугроз и целенаправленных атак, а накопленные ей знания и опыт последовательно трансформируются в инновационные решения и услуги для защиты бизнеса, критически важной инфраструктуры, государственных органов и рядовых пользователей по всему миру. Обширный портфель «Лаборатории Касперского» включает в себя комплексную защиту цифровой жизни и личных устройств, ряд специализированных продуктов и сервисов, а также кибериммунные решения для борьбы со сложными и постоянно эволюционирующими киберугрозами. Мы помогаем миллионам частных пользователей и почти 200 тысячам корпоративных клиентов во всём мире защищать самое ценное для них. Подробнее на www.kaspersky.ru.

Материалы раздела предназначены для профессионального использования представителями СМИ и бизнес-сообщества.

Другие пресс-релизы