Ssylka

Кто атакует китайские серверы под покровом ночи?

Китайская компания QiAnXin раскрыла деятельность ранее неизвестной хакерской группы. Её специалисты по угрозам, RedDrip Team, представили детали на конференции CYDES 2025 в Малайзии (1-3 июля 2025), обновив отчет 10 июля 2025 года ответом Microsoft. Группа получила имя NightEagle и псевдоним APT-Q-95. Название отражает её скорость и ночную активность в Китае.
Кто атакует китайские серверы под покровом ночи?
Изображение носит иллюстративный характер

NightEagle действует с 2023 года, демонстрируя все признаки продвинутой устойчивой угрозы (APT). Её характеризуют как «быструю, точную и безжалостную». Ключевая особенность — экстремально быстрая смена сетевой инфраструктуры. Атаки происходят преимущественно в ночные часы по пекинскому времени — с 21:00 до 06:00. Анализ времени атак указывает на вероятное происхождение группы из Северной Америки.

Главные цели NightEagle — стратегические секторы Китая: правительство, оборона и высокие технологии. Группа целенаправленно собирает разведданные в отраслях: высокие технологии, полупроводники, квантовые технологии, искусственный интеллект и военная сфера. Основной вектор атак — уязвимости серверов Microsoft Exchange.

Злоумышленники используют цепочку эксплуатации zero-day. Первым признаком взлома стал обнаруженный уникальный вариант инструмента Chisel, написанного на Go. Атакующие модифицировали исходный код Chisel, хардкодили параметры исполнения, включая имя пользователя и пароль. Инструмент устанавливал SOCKS-соединение с портом 443 указанного C&C-адреса, пробрасывая его на порт C&C-хоста для проникновения в интрасеть. Для устойчивости настроена автоматическая перезагрузка задачи каждые 4 часа.

Троян доставляется через.NET-загрузчик, имплантируемый в службу Internet Information Server (IIS) на сервере Exchange. Эксплуатация zero-day позволила получить критический параметр machineKey. Это дало несанкционированный доступ к серверу. Используя украденный machineKey, злоумышленники десериализовали сервер Exchange, внедряли троянец и получали возможность удалённо читать почтовые ящики любого пользователя на скомпрометированном сервере.

В ответ на отчет, Microsoft заявила 10 июля 2025 года, что расследование продолжается, но «не выявлено каких-либо новых эксплуатационных уязвимостей на сегодняшний день». Компания обязалась оперативно реагировать на новые данные.


Новое на сайте

18300Визуальная летопись мира: триумфаторы 1839 Photography Awards 18299Загадка шагающих истуканов Рапа-Нуи 18298Двойное кометное зрелище украшает осеннее небо 18297Двигатель звездного роста: раскрыта тайна запуска протозвездных джетов 18296Нейробиология пробуждения: как мозг переходит от сна к бодрствованию 18295Как сервис для получения SMS-кодов стал оружием для мошенников по всему миру? 18294Сообщения в iOS 26: от ИИ-фонов до групповых опросов 18293Почему для исправления «техношеи» нужно укреплять мышцы, а не растягивать их? 18292Как новорожденная звезда подала сигнал из эпицентра мощнейшего взрыва? 18291Нотный рецепт: как наука превращает музыку в обезболивающее 18290Что превращает кофейное зерно в идеальный напиток? 18289Как пробуждение древних микробов и тайны черных дыр меняют наше будущее? 18288Как 3500-летняя крепость в Синае раскрывает секреты египетской военной мощи? 18287Китайская кибергруппа Silver Fox расширяет охоту на Японию и Малайзию 18286Набор инструментов Kobalt на 297 предметов в Lowe's всего за $99