Кто атакует китайские серверы под покровом ночи?

Китайская компания QiAnXin раскрыла деятельность ранее неизвестной хакерской группы. Её специалисты по угрозам, RedDrip Team, представили детали на конференции CYDES 2025 в Малайзии (1-3 июля 2025), обновив отчет 10 июля 2025 года ответом Microsoft. Группа получила имя NightEagle и псевдоним APT-Q-95. Название отражает её скорость и ночную активность в Китае.
Кто атакует китайские серверы под покровом ночи?
Изображение носит иллюстративный характер

NightEagle действует с 2023 года, демонстрируя все признаки продвинутой устойчивой угрозы (APT). Её характеризуют как «быструю, точную и безжалостную». Ключевая особенность — экстремально быстрая смена сетевой инфраструктуры. Атаки происходят преимущественно в ночные часы по пекинскому времени — с 21:00 до 06:00. Анализ времени атак указывает на вероятное происхождение группы из Северной Америки.

Главные цели NightEagle — стратегические секторы Китая: правительство, оборона и высокие технологии. Группа целенаправленно собирает разведданные в отраслях: высокие технологии, полупроводники, квантовые технологии, искусственный интеллект и военная сфера. Основной вектор атак — уязвимости серверов Microsoft Exchange.

Злоумышленники используют цепочку эксплуатации zero-day. Первым признаком взлома стал обнаруженный уникальный вариант инструмента Chisel, написанного на Go. Атакующие модифицировали исходный код Chisel, хардкодили параметры исполнения, включая имя пользователя и пароль. Инструмент устанавливал SOCKS-соединение с портом 443 указанного C&C-адреса, пробрасывая его на порт C&C-хоста для проникновения в интрасеть. Для устойчивости настроена автоматическая перезагрузка задачи каждые 4 часа.

Троян доставляется через.NET-загрузчик, имплантируемый в службу Internet Information Server (IIS) на сервере Exchange. Эксплуатация zero-day позволила получить критический параметр machineKey. Это дало несанкционированный доступ к серверу. Используя украденный machineKey, злоумышленники десериализовали сервер Exchange, внедряли троянец и получали возможность удалённо читать почтовые ящики любого пользователя на скомпрометированном сервере.

В ответ на отчет, Microsoft заявила 10 июля 2025 года, что расследование продолжается, но «не выявлено каких-либо новых эксплуатационных уязвимостей на сегодняшний день». Компания обязалась оперативно реагировать на новые данные.


Новое на сайте

20327Кости прерий: как истребление бизонов породило целую индустрию — и сама себя же уничтожила 20326Кто и зачем взламывает серверы Ollama и ComfyUI ради ключей от AWS? 20325Как злоумышленники спрятали командный сервер внутри блокчейна и почему его невозможно... 20324Брюссель заставляет Android делиться секретами с чужими ИИ-помощниками 20323WordPress: как два бага слились в одну критическую дыру, которую назвали wp2shell 20322Как китайские хакеры обманули DigiCert и украли сертификаты для подписи кода? 20321Что скрывается за уязвимостью, которую агентство США внесло в список активно используемых... 20320Автономные системы наступают быстрее, чем инфраструктура для управления ими: кто выиграет... 20319Почему в OpenSSL нашли дыру, съедающую память серверов, но не дали ей даже номер CVE? 20317SonicWall SMA 1000: как два бага превратили VPN-шлюз в бэкдор для атакующих 20316Может ли уязвимость в клиенте Zoom для Windows открыть доступ к чужому аккаунту без... 20315TELEPUZ: новый вредонос на C, который научился прятаться в Telegram, Steam и блокчейне... 20314Дома из дёрна: как исландцы триста лет прятались от холода под слоем земли и травы 20313Как один токен от чужого сервиса мог впустить злоумышленника в чужой аккаунт n8n?
Ссылка