Специалисты «Лаборатории Касперского» зафиксировали активность кибергруппировки NightEagle (APT-Q-95), которая начала атаку на российские строительные и производственные компании. Ранее деятельность этой группы, работающей с 2023 года, ограничивалась организацией атак на компании в Китае, однако текущий случай стал первым зафиксированным инцидентом вне азиатского региона.

В ходе атак злоумышленники получают доступ к IT-инфраструктуре организаций, используя скомпрометированные учетные записи от корпоративных VPN. Для обеспечения контроля над системами применяются инструменты GitHub и средства разработки Microsoft. Вредоносное программное обеспечение, получившее название GhostContainer, по версии экспертов, внедряется непосредственно в оперативную память серверов Microsoft Exchange.

Станислав Ларинский, эксперт из глобальной команды реагирования на киберинциденты «Лаборатории Касперского», отметил, что NightEagle обновляет подходы к закреплению и продвижению в сетях, расширяя географию своих операций. По его словам, группа эксплуатирует легитимные инструменты и уязвимости жертв, при этом взаимодействие с сетевыми службами оставляет следы в системных журналах. Своевременная фиксация подобных аномалий с помощью Kaspersky EDR Expert позволяет выявлять присутствие злоумышленников до компрометации основных узлов сети.

Для обнаружения бэкдора GhostContainer продукты «Лаборатории Касперского» используют вердикт Trojan.MSIL.GhostContainer.gen. Специалисты компании подготовили список мер для защиты организаций от подобных угроз:

Внедрение обязательной многофакторной аутентификации для административных учетных записей и профилей VPN.

Регулярная проверка системных входов на предмет использования неизвестных хостинг-провайдеров или сервисов анонимизации, а также отключение неактивных профилей.

Установка актуальных обновлений безопасности и вывод из эксплуатации устаревшего программного обеспечения, которое более не поддерживается разработчиками.

Устранение уязвимостей во внутренней инфраструктуре, включая те, что существуют в системе в течение нескольких лет.

Ограничение доступа к удаленному рабочему столу до уровня контролируемых административных хостов.

Настройка мониторинга сетевого трафика, регулярная проверка подозрительных файлов и выявление скрытой активности на конечных точках сети.

Источник

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *