Drie bedreigingsgroepen richten zich op Russische bedrijven met achterdeurtjes, ransomware en ruitenwissers

Bedrijven in Rusland zijn het doelwit geworden van drie clusters van dreigingsactiviteiten die worden gevolgd NachtEagle, Kat hackenEn Speelgoedgeestenvolgens meerdere rapporten van Kaspersky.

De cyberbeveiligingsleverancier zei dat het aanvallen heeft geïdentificeerd die zijn uitgevoerd door NightEagle (ook bekend als APT-Q-95), een bedreigingsacteur waarvan bekend is dat hij actief is sinds ten minste 2023, waarbij nieuwe technieken voor persistentie en zijdelingse beweging betrokken zijn.

“Bij de meeste incidenten gebruikten de aanvallers gecompromitteerde geldige inloggegevens om toegang te krijgen tot bedrijfs-VPN’s”, zegt Kaspersky in een vandaag gepubliceerde analyse. “VPN-verbindingen zijn afkomstig van IP-adressen in het Russische segment gekoppeld aan Cloudflare WARP-tunnels, evenals van IP-adressen geassocieerd met Europese virtuele infrastructuuraanbieders.”

De aanvallen, zoals benadrukt in juli 2025, omvatten de inzet van GhostContainer, een bekende modulaire achterdeur die de operators volledige toegang geeft tot de Microsoft Exchange Server van een slachtoffer, en willekeurige code uitvoert, bestandsbewerkingen uitvoert en extra modules laadt.

Om detectie te omzeilen, doet de malware zich voor als een veelvoorkomend serveronderdeel, zodat het kan worden geïntegreerd in reguliere activiteiten. Het kan ook functioneren als verkeersomleiding of tunnel. Eerdere aanvallen waarbij de malware betrokken was, waren gericht tegen een overheidsinstantie en een hightechbedrijf in Azië.

“Het bevat componenten van verschillende open-sourceprojecten, waaronder de Neo-reGeorg-tunnel, een exploit voor de CVE-2020-0688-kwetsbaarheid, en de GhostWebShell-klasse van het ysoserial-hulpprogramma”, legt Kaspersky uit. “Al deze componenten zijn openbaar beschikbaar op GitHub.”

De exacte methode die door de aanvallers is gebruikt om GhostContainer aan Microsoft Exchange-servers te leveren is onbekend, hoewel wordt aangenomen dat dit gepaard gaat met het extraheren van cryptografische sleutels die door de server worden gebruikt uit de ASP.NET-configuratie, gevolgd door het overschrijven van de VIEWSTATE-frameworkparameter en het injecteren van een payload erin, waardoor de achterdeur in het geheugen wordt gestart.

Om lateraal binnen het interne netwerk te bewegen, is waargenomen dat NightEagle tunnelingtools downloadde om netwerkverkeer via RDP om te leiden met behulp van Microsoft-ontwikkeltunnels en een open-sourceprogramma genaamd rdp2tcp.

“Om meer rechten te verkrijgen en zich lateraal door het netwerk te kunnen bewegen, heeft NightEagle misbruik gemaakt van verschillende kwetsbaarheden in Active Directory”, voegde Kaspersky eraan toe. “De aanvallers gebruikten eerder aangelegde tunnels om verbinding te maken met interne infrastructuursystemen.”

Dit omvat de exploitatie van CVE-2019-0708 (ook bekend als BlueKeep) om een ​​lokaal account op het systeem aan te maken en dit toe te voegen aan de groepen Administrators en Remote Desktop Users. Bovendien hebben de aanvallers geprobeerd de domeincontroller na te bootsen door middel van een DCSync-aanval.

Het uiteindelijke doel is om persistentie in de infrastructuur van het slachtoffer tot stand te brengen, wachtwoord-hashes voor domeinaccounts te verkrijgen, langlevende Kerberos-tickets te gebruiken om legitieme toegang tot doelbronnen te verkrijgen en uiteindelijk in te breken in domeincontrollers en de volledige Active Directory-infrastructuur van het slachtoffer.

Pro-Oekraïense Hacking Cat implementeert Gorilla RAT en Monkey Ransomware

De tweede groep die zich op Russische ondernemingen richt is Hacking Cat, een pro-Oekraïense hacktivistische entiteit met een geschiedenis van website-defacements en datalekken sinds februari 2024. De afgelopen maanden zou de groep echter van tactiek zijn veranderd en zich hebben toegelegd op encryptie en destructieve aanvallen.

“Hacking Cat werkt actief samen met andere hacktivisten zoals Cyber ​​Anarchy Squad en de Oekraïense Cyber ​​Alliance, wat de toekenning van tools aan specifieke aanvallers kan bemoeilijken”, aldus Kaspersky.

Aanvallen van de groep hebben kwetsbaarheden in Exchange-servers (bijvoorbeeld CVE-2021-26855 en CVE-2026-42897) bewapend om een ​​op Go gebaseerde trojan voor externe toegang te leveren, genaamd Gorilla RAT, die verkeer kan tunnelen zodat de operator toegang kan krijgen tot het interne netwerk van het slachtoffer.

Eenmaal gelanceerd, brengt de malware een verbinding tot stand met een externe server, registreert het slachtoffer en wacht op verdere instructies waarmee de malware willekeurige opdrachten kan uitvoeren, processen kan opsommen, systeeminformatie kan verzamelen, bestanden kan uploaden/downloaden en een TCP-tunnel kan openen of sluiten.

De bedreigingsactor levert ook meerdere varianten van een ransomwarefamilie genaamd Monkey, die zijn geschreven in Rust, .NET, C++ en Golang en zich richten op Windows-, Linux- en VMware ESXi-systemen. Het vroegste Monkey-ransomware-artefact dateert van de late zomer van 2025. De malware onderneemt ook stappen om onnodige processen te beëindigen en systeemherstel te belemmeren voordat het coderingsproces wordt gestart.

“Een op Rust gebaseerde variant van Monkey Ransomware genereert een sleutel van 32 bytes en codeert de bestanden van het slachtoffer met ChaCha20-Poly1305”, aldus Kaspersky. “Sommige varianten slaan de sleutel nergens op, waardoor ze in feite veranderen in volwaardige wiper-malware, maar toch laten ze een losgeldbriefje achter. Andere varianten daarentegen slaan de sleutel op, maar bevatten geen contactgegevens in de notitie.”

Enkele van de opvallende kenmerken verspreid over de andere drie varianten worden hieronder vermeld:

  • De .NET-variant genereert een sleutel van 32 bytes, stuurt deze naar de command-and-control (C2)-server en codeert slachtofferbestanden met AES-256-CBC. Het is uitgerust om privileges te escaleren en Windows-herstelmechanismen uit te schakelen, Microsoft Outlook-inloggegevens te extraheren en deze naar de C2-server te sturen, bestanden met de extensies .bak, .backup, .bkf, .bck te verwijderen en zichzelf na uitvoering te verwijderen.
  • De C++-variant biedt vergelijkbare functionaliteit, maar kan persistentie tot stand brengen via een geplande taak of een RunOnce-registersleutel, systeemlogboeken wissen, logboekregistratie uitschakelen, PowerShell-opdrachtgeschiedenis en Windows-opdrachtprompt wissen, AMSI omzeilen, Event Tracing voor Windows (ETW) uitschakelen, Microsoft Defender-uitsluitingen voor de encryptor configureren, registerwijzigingen aanbrengen om Taakbeheer en Windows-opdrachtprompt uit te schakelen, het openbare IP-adres verkrijgen door api.ipify(.)org en ipapi(.)co op te vragen, en schakel een aantal back-up-, database- en herstelmechanismen uit, waaronder de Volume Shadow Copy Service (VSS).
  • De Golang-variant, die voornamelijk wordt gebruikt om Linux- en ESXi-systemen te targeten, brengt persistentie tot stand via een crontab-invoer, schakelt SELinux en AppArmor uit en probeert volumeschaduwkopieën te verwijderen.

“Deze (Golang) versie bevat ook functionaliteit voor het verwijderen van schaduwvolumekopieën, wat geen enkel doel dient in Linux- en ESXi-omgevingen – een feit dat suggereert dat de aanvallers onzorgvuldig waren en waarschijnlijk AI gebruikten bij het ontwikkelen van de toolkit”, theoretiseerde Kaspersky.

Er is ook waargenomen dat Hacking Cat samenwerkte met de Cyber ​​Anarchy Squad, een andere pro-Oekraïense hacktivistische groep, om door middel van een batchscript een andere ransomware-soort bekend als ClearWater af te leveren. Er wordt aangenomen dat ClearWater wordt gedistribueerd onder een ransomware-as-a-service (RaaS) onder pro-Oekraïense hacktivistische bemanningen.

In een andere samenwerking met de Oekraïense Cyber ​​Alliance zou de bedreigingsacteur een wiper-malware hebben ingezet, Nemo Wiper genaamd, die bestanden overschrijft met willekeurige bytes en de resterende vrije schijfruimte vult met bestanden met willekeurige alfanumerieke namen en de .lock-extensie.

“Verschillende hacktivistische groepen gebruiken dezelfde zelfgeschreven tools bij verschillende aanvallen, waaronder meerfasige infectieketens”, merkte Kaspersky op. “Dit kan duiden op het bestaan ​​van een gemeenschappelijke bron voor dergelijke tools – bijvoorbeeld een ontwikkelaar of een kleine groep ontwikkelaars die de malware creëren, onderhouden en aanpassen, die vervolgens door verschillende hacktivistische groepen wordt gebruikt.”

Na de publicatie van het rapport plaatste Hacking Cat echter op zijn Telegram-kanaal dat “een aantal tools van ons zijn, maar de kluisjes zeker niet.” Het bedrijf beweert ook dat Kaspersky tools van totaal niet-verwante actoren aan hen toeschrijft en dat het “groepen beter moet leren reverse-engineeren”.

Toy Ghouls implementeert voor het eerst een aangepaste achterdeur

De lijst met groepen die zich richten op Russische organisaties wordt afgerond met Toy Ghouls (ook bekend als Bearlyfy, Laboo.boo en Feral Wolf), die is overgestapt van het gebruik van gelekte Babuk- en LockBit-ransomwarebouwers naar zijn eigen aangepaste GenieLocker-ransomware en nu naar een op maat gemaakte achterdeur. Het is bekend dat de financieel gemotiveerde groep sinds 2025 actief is.

De achterdeur, voor het eerst ontdekt in juli 2026, verschijnt in twee varianten:

  • mqtt-bird-agent 0.1.0, die HiveMQ MQTT-broker gebruikt voor C2
  • matrix-bird-agent 0.1.0, die Element gebruikt, een op Matrix gebaseerde end-to-end gecodeerde messenger-app, voor C2

“In deze campagne gebruiken de aanvallers Windows Remote Management (WinRM) om de backdoors en hun configuratiebestanden naar gecompromitteerde systemen te leveren”, aldus Kaspersky. “De groep vertrouwt hiervoor op open-source tools zoals Evil-WinRM en WinRM-fs.”

De Bird Agent-achterdeur kan worden uitgevoerd binnen een interactieve opdrachtregelsessie en kan persistentie instellen als een Windows-service. Eenmaal gestart, zoekt het naar een configuratiebestand (“config.toml”) in dezelfde map als waar het zich bevindt. Als alternatief kan het volledige pad naar het bestand worden opgegeven via de optie “-c” of “–config” terwijl het wordt uitgevoerd.

De malware gaat vervolgens verder met het lezen van het bestand en codeert het gedeeltelijk met een sleutel die is afgeleid van de MachineGuid-waarde van de slachtoffermachine die is opgeslagen in het Windows-register, zodat de configuratie aan dat specifieke systeem wordt gekoppeld. De achterdeur stopt met de uitvoering als deze de configuratie bij volgende uitvoeringen niet kan ontsleutelen.

De configuratie bevat, afhankelijk van de gebruikte variant, de cluster-ID die wordt gebruikt om te communiceren met de HiveMQ MQTT-makelaar of de interne kamer-ID van Element, samen met het toegangstoken dat nodig is om toegang te krijgen tot die kamer. Als deze parameter leeg is, is de achterdeur zo ontworpen dat deze tijdens de installatie om het token vraagt, waarna deze wordt opgeslagen.

Zodra de verbinding tot stand is gebracht, gaat de achterdeur verder met het verzenden van systeeminformatie en geeft HTTP GET-verzoeken uit aan de HiveMQ-broker om opdrachten van de C2-server op te halen, deze uit te voeren via PowerShell in de verborgen modus (-NonInteractive -NoProfile -Command) en de resultaten terug te sturen naar de server.

De Element-variant van Bird Agent is functioneel vergelijkbaar met zijn HiveMQ-tegenhanger, met als belangrijkste verschil dat de ontvangen opdrachten worden uitgevoerd via de Windows-opdrachtregelinterface (CLI) en de opdrachtuitvoer terugsturen naar de C2-server.

“De nieuwe tools gebruiken onconventionele kanalen om met hun C2-server te communiceren: de HiveMQ MQTT-broker en de op Matrix gebaseerde Element-messenger”, aldus Kaspersky. “Deze verschuiving van openbaar beschikbare open-sourceprojecten naar op maat gemaakte tools suggereert dat Toy Ghouls eraan werkt om zijn aanvallen geavanceerder te maken en detectie langer te omzeilen.”

Thijs Van der Does