Американский 0day в Exchange позволил APT-группе NightEagle годами выкачивать данные из китайских компаний

Американский 0day в Exchange позволил APT-группе NightEagle годами выкачивать данные из китайских компаний

Специалисты из команды Qian Pangu выявили масштабную кибератаку на китайские высокотехнологичные компании, которую организовала группировка NightEagle (APT-Q-95), обладающая эксклюзивным 0day-эксплойтом для Microsoft Exchange. Хакеры использовали уникальную цепочку уязвимостей для получения полного контроля над серверами: после кражи данных злоумышленники быстро покидали сеть, стирая следы, что позволяло им месяцами оставаться незамеченными.

Для проникновения внутрь сетей компаний использовался маскирующийся под Synology процесс SynologyUpdate.exe, который запускался по расписанию и создавал зашифрованные socks-соединения через TLS. Вредоносный код Chisel на Go, внедрённый через поддельный домен synologyupdates[.]com, обеспечивал стабильный доступ к инфраструктуре жертв. Ключевым элементом атаки стал модуль, внедряемый в IIS Exchange в виде ASP.NET-DLL, который запускался при обращении к псевдо-языковым каталогам и оставался незаметным для большинства антивирусов.

Анализ трафика показал, что для эксплуатации серверов злоумышленники последовательно пробовали разные версии Exchange, подбирая параметры для успешного получения machineKey, что открывало возможность удалённой десериализации и установки вредоносного ПО. Активность NightEagle фиксировалась строго в ночные часы по пекинскому времени, что дало основания предположить западное происхождение группы.

Для обнаружения компрометации эксперты советуют проверить Exchange на наличие подозрительных виртуальных каталогов, изучить логи на предмет необычных UserAgent-строк и обратить внимание на DNS-запросы к фальшивым доменам. Вредоносная инфраструктура NightEagle базировалась на хостингах в США, включая DigitalOcean и Akamai, а все домены регистрировались через Tucows и использовались строго для одной атаки, что усложняло выявление кампании.

похожие материалы

Стрелочка
Стрелочка
«Лаборатория Касперского» и Pet911: названы самые «теряющиеся» питомцы в России в 2025 году
«Лаборатория Касперского» и Pet911: названы самые «теряющиеся» питомцы в России в 2025 году

Команда PetKa, сервиса «Лаборатории Касперского» для поиска пропавших питомцев в городах, совместно с всероссийской системой защиты животных Pet911 проанализировали, какие питомцы чаще всего терялись в 2025 году.

UserGate обновил сертификат ФСТЭК на свой флагманский продукт
UserGate обновил сертификат ФСТЭК на свой флагманский продукт

UserGate, ведущий российский разработчик в области кибербезопасности и архитектор сетевого доверия, получил обновленный сертификат соответствия № 3905 Федеральной службы по техническому и экспортному контролю (ФСТЭК) России на свой флагманский продукт UserGate NGFW (uNGFW).

Активный рост цифровой трансформации демонстрируют лишь 11% компаний в РФ
Активный рост цифровой трансформации демонстрируют лишь 11% компаний в РФ

Исследование «ИТ-приоритеты 2026», посвящённое ключевым направлениям развития ИТ в российских компаниях показало, что рынок демонстрирует постепенное и системное развитие цифровых инициатив без резких скачков.