一、事件概述
近日,卡巴斯基安全研究人员监测到北美APT组织NightEagle(又称APT-Q-95)发起新一轮定向网络间谍攻击活动。该组织自2023年起持续活跃,长期针对亚洲地区政企机构实施情报窃取活动,而本次攻击出现明显地域转向,核心目标聚焦俄罗斯境内多家大中型企业。
本次攻击全程采用“合法账号突破+无文件后门驻留+白工具隧道隐蔽通信+内网域渗透”的复合攻击模式。攻击者首先利用窃取的有效账号登录企业VPN突破网络边界,随后在内网微软Exchange邮件服务器中部署全新.NET模块化无文件后门GhostContainer,同时武器化滥用微软Dev Tunnels、rdp2tcp等合法隧道工具搭建隐蔽通信通道。在此基础上,结合BlueKeep漏洞利用、DCSync域凭证窃取等技术开展内网横向移动,最终实现长期持久化驻留与核心情报窃取。
相较于该组织过往攻击手段,本次活动呈现显著战术升级。攻击者摒弃传统重度自研恶意代码的模式,转向开源安全工具、公开漏洞POC的二次组装利用,整合Neo-reGeorg隧道、CVE-2020-0688漏洞利用工具、ysoserial框架GhostWebShell组件等公开资源搭建攻击链。同时通过内存免杀、系统日志篡改、合法流量伪装等对抗技术,规避安全设备检测,大幅降低攻击成本、提升溯源与样本识别难度。该攻击模式对企业邮件系统、活动目录等核心基础设施造成高危安全威胁。
从攻击基础设施来看,本次VPN接入来源IP具备极强的伪装性,包含搭载Cloudflare WARP隧道的俄罗斯网段IP、欧洲虚拟主机服务商基础设施IP,多地域、多类型的匿名基础设施混用,极大提升了攻击溯源难度。
二、攻击过程技术分析
经过研究人员的分析研判,本次NightEagle组织攻击形成了初始边界突破—核心服务器植马—隐蔽隧道通信—内网横向渗透—域权限持久化窃取的完整闭环攻击链,各环节技术细节如下:
(一)初始访问:利用窃取的VPN 凭据突破边界
在研究人员已调查的多数事件中,攻击者以被盗的有效VPN账号作为初始访问入口,利用合法账号登录企业VPN。在未部署MFA和异常行为检测的环境中,该方式很难触发告警。VPN连接来源IP呈现两个特征。一是与俄罗斯网段Cloudflare WARP隧道关联的IP,二是与欧洲虚拟基础设施提供商相关的IP。此类来源伪装使初始访问流量不易被立即判定为恶意。
(二)GhostContainer后门部署:Exchange内存驻留的模块化平台
攻击者通过VPN接入内网后,优先瞄准Microsoft Exchange邮件服务器并部署GhostContainer后门。研究人员尚未完全确认后门的精确投递方式,但根据该组织既往TTP研判,高置信度认为其采用了惯用手法:从Exchange的ASP.NET配置中提取加密密钥(如machineKey),构造或篡改ViewState参数并注入载荷,从而在内存中启动GhostContainer,全程无需写入磁盘文件。
GhostContainer是一款.NET程序集后门,包含三个核心功能类。Stub类负责处理通过x-owa-urlpostdata HTTP头部传递的命令与控制(C2)指令,并通过内存补丁篡改amsi.dll、ntdll.dll中的相关函数,以规避AMSI扫描和ETW/Windows事件日志记录。App_Web_843e75cf5b63类创建虚拟路径,将请求重定向至网络代理类。App_Web_8c9b251fb5b3类实现网络流量代理与套接字转发,使受感染的Exchange服务器成为攻击者在目标网络内部的隐蔽中继节点。
(三)隧道技术滥用:合法开发功能被武器化
获取Exchange服务器立足点后,攻击者进入内网横向移动阶段,并采用组合隧道策略实现隐蔽通信。攻击者通过滥用Microsoft Dev Tunnels与开源rdp2tcp工具,将内网RDP 3389访问封装进合法隧道流量中,无需新增防火墙入站放行规则,即可把远程桌面操作伪装成微软官方开发服务流量,以躲避边界防火墙和流量审计设备。攻击者还依靠RDP进行主机跳转,持续在内网扩散,寻找业务核心系统与敏感数据。
(四)横向移动与权限提升:直指Active Directory核心
在横向移动与权限提升阶段,NightEagle组织滥用AD机制并利用相关已知漏洞获取更高权限。攻击者使用Impacket的atexec创建计划任务,并通过netsh interface portproxy设置Windows端口转发规则,利用系统原生功能扩展攻击范围。在已观察到的入侵事件中,攻击者还利用BlueKeep漏洞攻击内网老旧Windows主机,创建本地账户并将其加入管理员和远程桌面用户组,随后发起带有异常凭证选项或加密类型的Kerberos凭证请求。在获取足够权限后尝试滥用DCSync从AD域控制器导出账号哈希和域凭据,目标直指域控制器和完整AD控制权。
(五)工具分发与检测规避
攻击者将包含网络工具的压缩包托管在GitHub仓库中,仓库名称和压缩包标签伪装成合法资源(如mirror-js、browserthemes等),文件也伪装为常见软件以降低识别概率。NightEagle组织高度依赖开源工具和公开漏洞利用代码,将GitHub等代码托管平台作为工具仓库和分发渠道,并通过伪装仓库名称、文件名称混淆视听。其规避手段包括内存驻留、AMSI/ETW规避、日志篡改、合法隧道流量伪装等。这些做法降低了恶意文件落地和可疑端口开放带来的暴露风险。
三、攻击目标及组织归因
从攻击目标看,NightEagle(APT-Q-95)组织本次攻击出现明显地域转移,由以往聚焦亚洲区域机构转向俄罗斯境内企业,目标以具备Microsoft Exchange邮件系统、AD域环境的大中型企业为主。攻击者核心目标为窃取企业业务文档、员工账号凭证和域内核心数据,并依托Exchange这一企业网络关键节点作为跳板,渗透企业内网并获取长期潜伏访问权限。研究人员结合恶意代码特征、工具链组合、攻击基础设施和 TTP 进行综合研判,高置信度将本次入侵活动归因于 NightEagle(APT-Q-95)组织。
从技术特征看,该组织表现出以下战术特点:
其一,高度依赖开源工具和公开漏洞利用代码,将GitHub等平台作为攻击工具仓库和分发渠道,并通过伪装仓库和文件名称混淆视听。
其二,熟练滥用合法基础设施,包括Cloudflare WARP、Microsoft Dev Tunnels等,以隐藏攻击来源和维持网络访问。
其三,采用多层隧道组合,将Microsoft Dev Tunnels与rdp2tcp配合使用,并结合Impacket的端口转发功能构建隐蔽C2通道。
其四,针对AD、RDP等关键组件的已知漏洞进行利用,显示其对目标技术栈有较深入了解,并进行了充分攻击前侦察。
该组织的攻击手法可能反映出其战术思想正从单纯情报窃取向更具破坏性的能力延伸。通过攻陷域控制器和AD基础设施,攻击者不仅可长期潜伏、窃取敏感数据,还可能获取域账户密码哈希,利用全网凭证等长效凭证在受感染网络中横向移动,甚至对关键业务系统发起破坏性攻击。评估认为,NightEagle组织的威胁等级持续上升,对相关企业和机构的信息安全构成更严峻挑战。
四、总结与防护建议
研究人员指出,NightEagle组织此次攻击活动展现出将自研恶意软件与公开工具、合法云服务及系统原生功能深度融合的战术特征。攻击链各环节均体现对检测规避的精心设计,从利用窃取凭证突破VPN边界,到在Exchange服务器内存中部署模块化后门,再到滥用Microsoft Dev Tunnels和RDP封装技术维持隐蔽访问,最终直指AD核心。整个攻击过程在不依赖明显恶意文件、不开放可疑端口的前提下,实现了从边界突破到核心系统渗透的完整路径。
建议相关组织立即采取以下措施:
对全部VPN账户强制实施 MFA,优先采用抗钓鱼MFA或无密码认证;
实时监控Exchange日志中的ViewState异常和未经授权的DLL/程序集修改;
将特权访问会话纳入持续监控与审计;
持续监控Cloudflare WARP等隧道服务的异常使用模式;
密切关注Microsoft Dev Tunnels服务的异常活动;
对AD环境实施严格的Kerberos凭证策略审计和DCSync操作监控;
对GitHub等代码托管平台上伪装为合法资源的恶意工具集保持警惕;
及时修补Exchange、RDP和Windows相关高危漏洞,限制不必要的RDP露和端口转发;
若确认域控失陷,应按事件响应流程重置krbtgt等关键凭证并排查长效凭证。
参考链接:
https://securelist.com/tr/nighteagle-apt-ghostcontainer-and-tunneling/121323/
声明:本文来自白泽安全实验室,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。