De cyberdreigingsgroep NightEagle, actief sinds ten minste 2023, heeft haar aanvallen uitgebreid naar bedrijven in Rusland. Eerder richtte deze groep zich vooral op organisaties in Azië. Onderzoeken van Kaspersky’s Global Emergency Response Team tonen aan dat NightEagle gebruikmaakt van gecompromitteerde geldige credentials om via bedrijfs-VPN’s toegang te krijgen, waarbij verbindingen afkomstig zijn uit Russische IP-segmenten gekoppeld aan Cloudflare WARP-tunnels en Europese virtuele infrastructuurproviders.

Tijdens de aanvallen wordt de GhostContainer-backdoor ingezet op Microsoft Exchange-servers. Deze backdoor combineert componenten uit open source projecten, waaronder de Neo-reGeorg tunnel, een exploit voor de CVE-2020-0688 kwetsbaarheid en de GhostWebShell klasse uit de ysoserial tool. De vermoedelijke methode voor levering is het extraheren van cryptografische sleutels uit de ASP.NET-configuratie van Exchange, het overschrijven van het VIEWSTATE-frameworkparameter en het injecteren van een payload die de backdoor in het geheugen activeert. GhostContainer bestaat uit drie .NET-klassen die commando’s verwerken, virtuele paden creëren en netwerkverkeer omleiden. Kaspersky detecteert deze backdoor als Trojan.MSIL.GhostContainer.gen.

Na het verkrijgen van voldoende rechten gebruikt NightEagle Remote Desktop Protocol (RDP) voor laterale beweging binnen het interne netwerk. Hiervoor worden tunneling- en traffic redirection tools ingezet, gehost in GitHub-repositories die vermomd zijn als legitieme software. De gebruikte tools omvatten onder andere een legitieme Microsoft dev tunnels mechanisme om poort 3389 (RDP) bloot te stellen, en een open source tool voor tunneling. Deze technieken stellen de aanvallers in staat om netwerkverkeer te omleiden en verbindingen te tunnelen, waardoor detectie bemoeilijkt wordt.