Minacce e avversari · Spionaggio APT

NightEagle riusa credenziali rubate e tooling pubblico

Kaspersky GERT ha documentato una nuova campagna di NightEagle contro aziende russe. Il punto non è solo l’attacco di un singolo APT: la catena usa credenziali compromesse, tunnel Cloudflare WARP e componenti presi da GitHub, quindi è facile da adattare o copiare da altri operatori.

Dentro Exchange, NightEagle ha piazzato GhostContainer, un backdoor che gira in memoria e fa proxy del traffico, mentre su AD e RDP usa strumenti per il movimento laterale. In pratica, un accesso valido e un login remoto dall’aspetto normale possono bastare per entrare, restare nascosti e spostarsi senza un exploit evidente a terra.

Per i team che affidano il perimetro a VPN, Exchange, AD e RDP, il segnale è che l’abuso di credenziali e di logins tunneled via cloud può aggirare il modello tradizionale di difesa anche senza una nuova catena di exploit.

1 fonte · 4 ore fa

CVE-2019-0708

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 9.8 CRITICAL: a remote code execution vulnerability exists in Remote Desktop Services formerly known as Terminal Services when an… Impiego noto in campagne ransomware. EPSS 100% (100º percentile).

Data di correzione federale CISA 3 mag · data superata

CVE-2020-0688

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 8.8 HIGH: a remote code execution vulnerability exists in Microsoft Exchange software when the software fails to properly… Impiego noto in campagne ransomware. EPSS 100% (100º percentile).

Data di correzione federale CISA 3 mag · data superata

Cronologia

Fonti

Riepilogo fornitore: Microsoft

Part of the PlainSec briefing for 2026-09-16

Every edition of this story: NightEagle riusa credenziali rubate e tooling pubblico

Altro da oggi