Безопасность 18 сентября 2026 Редакция

«Лаборатория Касперского»: кибершпионы NightEagle впервые атаковали российские компании

Группа, ранее работавшая только в Азии, атаковала российские промышленные и строительные предприятия: вход через скомпрометированные VPN-учётки, бэкдор GhostContainer в памяти серверов Microsoft Exchange.

Реклама

«Лаборатория Касперского» зафиксировала первые атаки кибершпионской группы NightEagle (также известной как APT-Q-95) на российские компании, сообщила компания 18 сентября. Целями стали промышленные и строительные предприятия; это первые атаки группы за пределами Азии — с 2023 года она атаковала преимущественно организации в Китае.

Как действуют атакующие

Первоначальный доступ злоумышленники получали через скомпрометированные корпоративные VPN-учётные записи. Затем в оперативную память серверов Microsoft Exchange внедрялся бэкдор GhostContainer (детектируется как Trojan.MSIL.GhostContainer.gen). Для продвижения по сети и маскировки использовались легитимные инструменты, включая GitHub и туннели разработчика Microsoft, — в итоге атакующие получали контроль над всей ИТ-инфраструктурой жертвы.

Эксперт по реагированию на инциденты «Лаборатории Касперского» Станислав Ларинский подчеркнул, что выявление аномалий помогает специалистам обнаружить следы группы до компрометации ядра сети.

Атака через Microsoft Exchange и корпоративный VPN — ещё один аргумент для промышленных компаний, откладывающих миграцию почтовой инфраструктуры: зарубежные серверы, оставшиеся без регулярных обновлений, становятся приоритетной точкой входа для APT-группировок.

Реклама
Реклама

Другие новости раздела «Безопасность»

«Солар» запустил SOC-сервисы JSOC One для среднего бизнеса с возмещением ущерба до 30 млн рублей

Подключение стоит от 3 млн руб. в год и занимает от одного дня. Если SOC пропустит инцидент и клиент понесёт ущерб, «Солар» возместит его напрямую, без страхово...

2 октября 2026 · Редакция

InfoWatch выпустила Data Protector для аудита прав доступа и защиты данных «в покое»

Решение анализирует, кто имеет доступ к данным и администрирует системы, выявляет неиспользуемые учётные записи и скомпрометированные пароли. Скорость сканирова...

2 октября 2026 · Редакция

«Конфидент» выпустила сертифицированные версии Dallas Lock Linux 6.13.150 и ЕЦУ Dallas Lock с модулем EDR

В СЗИ Dallas Lock Linux появились средство обнаружения и реагирования с поиском индикаторов компрометации, изоляция узла и «песочница», а также поддержка «Альт...

1 октября 2026 · Редакция