De cyberespionagegroep NightEagle, ook bekend als APT-Q-95, die eerder vooral Chinese technologie- en defensiebedrijven aanviel, heeft haar activiteiten uitgebreid naar Russische ondernemingen. Dit blijkt uit recent onderzoek van het Russische cybersecuritybedrijf Kaspersky, dat het afgelopen jaar meerdere incidenten met deze groep bij Russische bedrijven onderzocht.

De aanvallers gebruikten in veel gevallen gestolen inloggegevens om via virtuele privénetwerken (VPN's) toegang te krijgen tot bedrijfsnetwerken. Eenmaal binnen richtte NightEagle zich op Microsoft Exchange e-mailservers, waar zij een backdoor installeerden die bekendstaat als GhostContainer. Deze backdoor stelt de hackers in staat om servers op afstand te besturen, beveiligings- en loggingsmechanismen van Windows te omzeilen en netwerkverkeer om te leiden. Kaspersky kon niet exact achterhalen hoe de aanvallers GhostContainer op de Exchange-servers plaatsten, maar onderzoekers vermoeden dat zij encryptiesleutels uit Exchange hebben geëxtraheerd en het webapplicatiekader van Microsoft manipuleerden om de backdoor direct in het geheugen van de server uit te voeren.

Daarnaast gebruikte de groep GitHub om archieven met hackingtools op te slaan, waarbij zij repositories en bestanden vermomden met namen die leken op legitieme software, zoals AdobeSync en TrueConf. Na de initiële toegang exploiteerden de hackers kwetsbaarheden in Active Directory, het systeem van Microsoft voor gebruikers- en rechtenbeheer binnen netwerken, om hogere privileges te verkrijgen en zich lateraal te verplaatsen binnen de netwerken. Deze technieken maakten het mogelijk om toegang te behouden, inloggegevens te stelen en zich voor te doen als legitieme gebruikers. Uiteindelijk probeerden de aanvallers ook domeincontrollers te compromitteren, servers die een centrale rol spelen in het beheer van netwerktoegang binnen organisaties.

Kaspersky meldt dat NightEagle haar methoden aanpast en nieuwe technieken inzet om haar geografische doelwitten uit te breiden en de persistentie en laterale beweging binnen netwerken te verbeteren. De Russische cybersecurityspecialist maakte geen details bekend over de getroffen bedrijven of het aantal slachtoffers, noch over de vermoedelijke motieven achter de aanvallen.

NightEagle kwam voor het eerst in juli 2025 onder de aandacht toen onderzoekers van het Chinese cybersecuritybedrijf QiAnXin een operatie beschreven die zij APT-Q-95 noemden. Volgens QiAnXin is de groep sinds ten minste 2023 actief en richt zij zich op Chinese organisaties in strategisch gevoelige sectoren zoals defensie, kunstmatige intelligentie en kwantumtechnologie. De aanvallen werden gekenmerkt als cyberespionage en betroffen onder meer Microsoft Exchange-servers, waarbij mogelijk een toen onbekende kwetsbaarheid werd misbruikt. De naam NightEagle verwijst naar het feit dat de aanvallen meestal 's nachts in China werden uitgevoerd en dat de groep regelmatig van infrastructuur wisselde. Hoewel Chinese onderzoekers de groep eerder koppelden aan Noord-Amerika, is deze toeschrijving niet onafhankelijk bevestigd en blijft de herkomst onzeker.