根據卡巴斯基(Kaspersky)的多份報告,俄羅斯企業已成為三個被追蹤為 NightEagle、Hacking Cat 和 Toy Ghouls 的威脅活動群組的目標。
這家網路安全公司表示,已識別出 NightEagle(又名 APT-Q-95)的攻擊活動,該威脅行為者自至少 2023 年以來一直活躍,並採用新的持久化和橫向移動技術。
卡巴斯基在今日發布的分析中指出:「在大多數事件中,攻擊者利用被竊取的有效憑證來存取企業 VPN。」「VPN 連線來自俄羅斯區段中與 Cloudflare WARP 隧道相關的 IP 位址,以及與歐洲虛擬基礎設施供應商相關的 IP 位址。」
這些攻擊,如 2025 年 7 月所強調的,涉及部署 GhostContainer,這是一種已知的模組化後門程式,可讓操作者完全存取受害者端的 Microsoft Exchange Server,以及執行任意程式碼、執行檔案操作和載入其他模組。
為了規避偵測,該惡意軟體偽裝成常見的伺服器元件,以融入日常運作。它還可以作為流量重定向或隧道。
卡巴斯基解釋說:「它整合了來自多個開源專案的元件,包括 Neo-reGeorg 隧道、CVE-2020-0688 漏洞的利用程式,以及 ysoserial 工具中的 GhostWebShell 類別。」「所有這些元件都可以在 GitHub 上公開取得。」
攻擊者將 GhostContainer 傳遞到 Microsoft Exchange Server 的確切方法未知,但據信涉及從 ASP.NET 設定中提取伺服器使用的加密金鑰,然後覆寫 VIEWSTATE 框架參數,並將酬載注入其中,導致後門程式在記憶體中啟動。
為了在內部網路中橫向移動,觀察到 NightEagle 下載隧道工具,透過 Microsoft dev tunnels 和一個名為 rdp2tcp 的開源程式,利用 RDP 重定向網路流量。
卡巴斯基補充說:「為了獲得提升的權限並在網路中橫向移動,NightEagle 利用了 Active Directory 中的各種漏洞。」「攻擊者利用先前建立的隧道連接到內部基礎設施系統。」
這包括利用 CVE-2019-0708(又名 BlueKeep)在系統上建立本機帳戶,並將其加入 Administrators 和 Remote Desktop Users 群組。此外,攻擊者還試圖透過 DCSync 攻擊來冒充網域控制器。
最終目標是在受害者基礎設施中建立持久性,獲取網域帳戶的密碼雜湊,利用長效的 Kerberos 票證來合法存取目標資源,並最終入侵網域控制器和受害者的整個 Active Directory 基礎設施。
第二個鎖定俄羅斯企業的群組是 Hacking Cat,這是一個親烏克蘭的駭客組織,自 2024 年 2 月以來一直從事網頁篡改和資料洩露活動。然而,據稱該組織近幾個月已轉變策略,轉向加密和破壞性攻擊。
卡巴斯基表示:「Hacking Cat 積極與 Cyber Anarchy Squad 和 Ukrainian Cyber Alliance 等其他駭客組織合作,這可能會使工具的歸屬變得複雜。」
該組織發動的攻擊利用了 Exchange Server 中的漏洞(例如 CVE-2021-26855 和 CVE-2026-42897)來傳遞一個名為 Gorilla RAT 的 Go 語言後門程式,該程式可以隧道傳輸流量,讓操作者存取受害者的內部網路。
一旦啟動,該惡意軟體就會與遠端伺服器建立連線,註冊受害者,並等待進一步的指令,使其能夠執行任意命令、枚舉進程、收集系統資訊、上傳/下載檔案,以及開啟或關閉 TCP 隧道。
該威脅行為者還傳遞了多種名為 Monkey 的勒索軟體家族變體,這些變體以 Rust、.NET、C++ 和 Golang 編寫,目標是 Windows、Linux 和 VMware ESXi 系統。最早的 Monkey 勒索軟體蹤跡可追溯到 2025 年夏末。該惡意軟體還會採取措施終止不必要的進程並抑制系統恢復,然後開始加密過程。
卡巴斯基指出:「一個基於 Rust 的 Monkey 勒索軟體變體會產生一個 32 位元組的金鑰,並使用 ChaCha20-Poly1305 加密受害者的檔案。」「一些變體不會將金鑰儲存在任何地方,這實際上將它們變成了功能齊全的清除工具(wiper malware),但它們仍然會留下勒索訊息。另一方面,其他變體則儲存金鑰,但在訊息中不包含任何聯絡資訊。」
其他三個變體的一些顯著特徵如下 -
卡巴斯基推測:「這個 [Golang] 版本還包含刪除陰影卷拷貝的功能,這在 Linux 和 ESXi 環境中沒有任何作用——這一事實表明攻擊者粗心大意,可能在開發工具包時使用了人工智慧。」
Hacking Cat 還被觀察到與另一個親烏克蘭的駭客組織 Cyber Anarchy Squad 合作,透過批次腳本傳遞另一種名為 ClearWater 的勒索軟體。ClearWater 被評估為以勒索軟體即服務(RaaS)的形式分發給親烏克蘭的駭客組織。
在與 Ukrainian Cyber Alliance 的另一次合作行動中,據稱該威脅行為者部署了一個名為 Nemo Wiper 的清除工具惡意軟體,該軟體會用隨機位元組覆寫檔案,並用具有隨機字母數字名稱和 .lock 副檔名的檔案填滿剩餘的可用磁碟空間。
卡巴斯基指出:「不同的駭客組織在不同的攻擊中使用相同的自編工具,包括多階段感染鏈。」「這可能表明存在這些工具的共同來源——例如,一個開發者或一小群開發者創建、維護和修改惡意軟體,隨後由各種駭客組織使用。」
然而,在報告發布後,Hacking Cat 在其 Telegram 頻道上發文表示:「其中一些工具是我們的,但加密器絕對不是。」該組織還聲稱卡巴斯基將完全無關的行為者的工具歸咎於他們,並表示卡巴斯基應該「更好地學習逆向工程群組」。
最後一個鎖定俄羅斯組織的群組是 Toy Ghouls(又名 Bearlyfy、Laboo.boo 和 Feral Wolf),該組織已從使用洩漏的 Babuk 和 LockBit 勒索軟體建構器轉向其自研的 GenieLocker 勒索軟體,現在又轉向客製化的後門程式。這個以經濟利益為動機的群組自 2025 年以來一直活躍。
該後門程式於 2026 年 7 月首次被偵測到,有兩個變體 -
卡巴斯基表示:「在此次活動中,攻擊者使用 Windows Remote Management (WinRM) 將後門程式及其設定檔傳遞到受感染的系統。」「該群組依賴 Evil-WinRM 和 WinRM-fs 等開源工具來實現這一點。」
Bird Agent 後門程式可以在互動式命令列會話中運行,也可以設定為 Windows 服務以實現持久化。一旦啟動,它會在與其所在目錄相同的目錄中尋找設定檔(「config.toml」)。或者,在運行時可以透過「-c」或「--config」選項指定檔案的完整路徑。
該惡意軟體接著會讀取檔案,並使用從儲存在 Windows Registry 中的受害者機器的 MachineGuid 值派生的金鑰對其進行部分加密,以便設定檔與該特定系統綁定。如果後門程式在後續運行中無法解密設定檔,則會停止執行。
根據使用的變體,設定檔包含用於與 HiveMQ MQTT 代理通訊的叢集識別符,或 Matrix-based Element 的內部房間識別符以及存取該房間所需的存取權杖。如果此參數為空,則後門程式的設計會在安裝期間提示輸入權杖,然後將其儲存。
一旦建立連線,後門程式就會透過 PowerShell 以隱藏模式(-NonInteractive -NoProfile -Command)發送系統資訊並向 HiveMQ 代理發出 HTTP GET 請求以獲取 C2 伺服器的命令,並將結果傳送回伺服器。
Bird Agent 的 Element 變體在功能上與其 HiveMQ 對應程式相似,主要區別在於接收到的命令是透過 Windows 命令列介面 (CLI) 執行,並將命令輸出傳送回 C2 伺服器。
卡巴斯基指出:「新工具使用非傳統的管道與其 C2 伺服器通訊:HiveMQ MQTT 代理和基於 Matrix 的 Element messenger。」「這種從公開的開源專案轉向客製化工具的轉變表明,Toy Ghouls 正在努力使其攻擊更加複雜,並延長偵測規避時間。」