Безопасность · Разбор
Вредонос под видом 1С и Adobe: как NightEagle атакует российские компании
NightEagle использует украденные данные VPN, бэкдор на Microsoft Exchange и инструменты с названиями, похожими на 1С, Adobe и TrueConf. Разбираем схему атаки и даём безопасный чек-лист для бизнеса.
Что произошло
16 сентября 2026 года эксперты «Лаборатории Касперского» сообщили о расследовании нескольких инцидентов, связанных с группой NightEagle, также известной как APT-Q-95. Ранее активность этой группы связывали преимущественно с организациями в Азии, но теперь атаки обнаружены и в инфраструктуре российских компаний.
Главная особенность кампании — сочетание украденных учётных данных, давно известных уязвимостей и легитимных инструментов. Из-за этого отдельное действие может выглядеть обычным: сотрудник подключается к VPN, администратор использует RDP, разработчик запускает служебный файл, а система обращается к облачному сервису. Опасность становится видна только при сопоставлении событий.
Знакомое название файла не означает, что он безопасен
В исследованных инцидентах злоумышленники размещали архивы с инструментами в репозиториях GitHub, оформленных как обычные проекты. Внутри находились исполняемые файлы с названиями, похожими на известные корпоративные программы:
- adobe_32.exe;
- AdobeSync.exe;
- 1cbroker.exe;
- 1c-office-plugin.exe;
- trueconf.exe;
- trueconf-broker.exe.
Это не означает, что настоящие продукты 1С, Adobe или TrueConf заражены. Атакующие использовали узнаваемые названия как маскировку. Поэтому проверять нужно не только имя файла, но и его цифровую подпись, источник загрузки, контрольную сумму, родительский процесс и сетевую активность.
Как начиналась атака
По данным Касперского, в большинстве расследованных случаев первый доступ происходил через корпоративный VPN с использованием скомпрометированных действующих учётных записей. Подключения шли в том числе через адреса, связанные с Cloudflare WARP, и инфраструктуру европейских виртуальных провайдеров.
Для организации это важный вывод: наличие правильного логина и пароля ещё не доказывает, что подключился настоящий сотрудник. Необходимо учитывать многофакторную аутентификацию, географию, время входа, новое устройство, необычный объём трафика и последующие действия пользователя.
GhostContainer на Microsoft Exchange
На серверах Microsoft Exchange исследователи обнаружили бэкдор GhostContainer. Он позволял принимать команды, перенаправлять сетевой трафик и поддерживать скрытый доступ. Касперский предполагает, что в части атак злоумышленники могли извлекать криптографические ключи Exchange, изменять параметр VIEWSTATE и запускать полезную нагрузку в памяти. Точный способ доставки бэкдора во всех эпизодах установить не удалось.
Последняя оговорка принципиальна: в публикации нельзя превращать вероятную технику в доказанный факт. Подтверждены обнаружение GhostContainer и его работа в скомпрометированной инфраструктуре; конкретный первоначальный путь установки остаётся предметом экспертной оценки.
Как злоумышленники перемещались по сети
После получения дополнительных прав NightEagle применяла RDP для перехода между внутренними системами. Для туннелирования использовались Microsoft Dev Tunnels и публичный инструмент rdp2tcp. Dev Tunnels — легитимный сервис Microsoft, предназначенный для публикации локальных сервисов в интернете. В описанных атаках его применяли для вывода RDP-доступа наружу через домены devtunnels.ms.
Связка легитимного облачного сервиса и RDP-туннеля позволяла сохранять доступ без открытия нового явно подозрительного внешнего порта. Дополнительно злоумышленники создавали запланированные задания и применяли стандартные функции Windows для перенаправления сетевого трафика.
Атака на Active Directory
На следующем этапе атакующие стремились получить повышенные привилегии и закрепиться в домене. В одном из расследований использовалась уязвимость CVE-2019-0708, известная как BlueKeep. Также исследователи зафиксировали необычные запросы Kerberos и попытки DCSync — репликации данных Active Directory с целью получить сведения доменных учётных записей.
Успешная компрометация контроллера домена означает, что проблема уже не ограничивается одним компьютером. Злоумышленник может получить доступ к учётным данным, внутренним системам и ресурсам всей организации.
На что обратить внимание
Ни один признак сам по себе не подтверждает атаку NightEagle. Но сочетание нескольких событий требует проверки:
- вход в VPN с нового устройства, необычного адреса или в нетипичное время;
- неожиданное появление файлов с названиями, похожими на 1С, Adobe или TrueConf;
- обращения серверов и рабочих станций к доменам devtunnels.ms без согласованной рабочей причины;
- запуск RDP там, где он обычно не используется;
- нестандартные виртуальные каналы RDP, включая rdp2tcp или случайные буквенно-цифровые названия;
- новые запланированные задания Windows и изменения правил перенаправления портов;
- подозрительная активность PowerShell и загрузка .NET-сборок в память;
- признаки DCSync и необычные операции с Kerberos;
- изменения на Microsoft Exchange, которые невозможно связать с обновлением или работой администратора.
Индикаторы из отчёта Касперского
| Индикатор | Связанный файл или объект |
|---|---|
| 1dcafb7f8448683281106b06dd22409a | AdobeSync.exe |
| 1f3034b706c78b35d8e34044e68c693a | adobe_32.exe |
| 4aa9fb1bf9223dfcdac920759bc7a3c7 | 1c-office-plugin.exe, 1cbroker.exe, trueconf.exe |
| mirror-js/mirror-js | Репозиторий, использованный для размещения архивов |
| browserthemes/resourcepack | Репозиторий, использованный для размещения архивов |
Индикаторы нужно проверять средствами EDR, SIEM, антивируса и журналов событий. Блокировать весь GitHub или все домены Dev Tunnels без анализа не следует: это может нарушить законные рабочие процессы.
Практический чек-лист для компании
- Включить многофакторную аутентификацию для VPN и административных учётных записей.
- Отозвать неиспользуемые VPN-доступы и проверить активные сессии.
- Установить актуальные обновления Microsoft Exchange, Windows и средств удалённого доступа.
- Ограничить RDP доверенными сегментами, VPN и списками разрешённых пользователей.
- Проверить, нужен ли Dev Tunnels в корпоративной сети, и настроить наблюдение за его использованием.
- Централизованно собирать журналы VPN, Exchange, Windows, RDP и Active Directory.
- Настроить обнаружение подозрительных PowerShell-сценариев, туннелей, DCSync и нетипичных задач планировщика.
- Проверять цифровую подпись и происхождение служебных программ, а не доверять названию файла.
- Подготовить порядок изоляции компьютера и передачи инцидента специалисту по безопасности.
- Провести короткий инструктаж сотрудников: знакомое название файла не гарантирует его подлинность.
Что это означает для небольших компаний и AI-проектов
Даже если организация не использует Microsoft Exchange, выводы остаются актуальными. VPS, GitHub, n8n, базы данных и панели администрирования также требуют многофакторной аутентификации, минимальных прав, журналирования и контроля секретов. Особенно опасно хранить пароли и API-ключи в репозиториях, общих чатах или открытых конфигурационных файлах.
Система защиты должна смотреть не на один файл, а на цепочку событий: необычный вход, запуск процесса, создание туннеля, переход на соседнюю машину и обращение к доменной инфраструктуре. Именно такой подход помогает обнаруживать целевую атаку, которая маскируется под обычную работу.
Обобщающие выводы по исследованиям 2025–2026 годов
NightEagle следует рассматривать как развивающуюся кибершпионскую операцию, а не как массовую вредоносную рассылку. В 2025 году GhostContainer находили на Exchange-серверах государственных и высокотехнологичных организаций в Азии. В 2026 году Касперский сообщил об атаках на российские производственные и строительные компании. Это указывает на расширение географии и круга целей при сохранении интереса к ценным корпоративным данным.
Повторяющийся центр атаки — серверы Microsoft Exchange и внутренняя система идентификации. При этом способы входа могут различаться. В ранних публикациях обсуждалась возможная неизвестная уязвимость Exchange, однако Microsoft тогда сообщила, что не обнаружила новой подтверждённой уязвимости. В российских инцидентах Касперский чаще наблюдал использование украденных действующих VPN-учётных записей. Поэтому утверждать, что NightEagle всегда проникает через zero-day, нельзя.
Группа комбинирует собственный модульный бэкдор с переработанными компонентами открытых проектов и штатными инструментами. Это снижает заметность и ускоряет смену техники. Главный защитный вывод — контролировать поведение и последовательность событий, а не полагаться только на сигнатуры отдельных файлов и списки IP-адресов.
Цель операций по совокупности наблюдений больше похожа на длительный скрытый доступ и кражу информации, чем на быстрое шифрование данных ради выкупа. Наиболее важные точки контроля — VPN и административные учётные записи, Exchange/IIS, RDP, туннельные сервисы, запланированные задания, Kerberos и репликация Active Directory.
Главный вывод
История NightEagle показывает, что современная атака может состоять из знакомых и легитимных компонентов. Украденная учётная запись, RDP, облачный туннель и файл с названием 1С или Adobe по отдельности могут не вызвать тревоги. Защита начинается с многофакторной аутентификации, своевременных обновлений и сопоставления событий в единой картине.
Материал подготовлен по открытым исследованиям Касперского и дополнительным публикациям об APT-Q-95. Он предназначен для информирования и не заменяет расследование инцидента специалистами по информационной безопасности.
Источники
- Касперский Securelist: NightEagle в инфраструктуре российских компаний, 16.09.2026
- Microsoft Learn: Dev tunnels documentation
- Microsoft Support: Customer guidance for CVE-2019-0708
- Kaspersky Securelist: GhostContainer backdoor on Exchange servers in Asia, 17.07.2025
- Kaspersky: NightEagle campaign targeting manufacturing and construction organizations in Russia, 18.09.2026
- The Hacker News: сообщение RedDrip о NightEagle и комментарий Microsoft, 04.07.2025
Обновление: Материал и источники проверены 18 сентября 2026 года.
