NightEagle riusa credenziali rubate e tooling pubblico
Kaspersky GERT ha documentato una nuova campagna di NightEagle contro aziende russe. Il punto non è solo l’attacco di un singolo APT: la catena usa credenziali compromesse, tunnel Cloudflare WARP e componenti presi da GitHub, quindi è facile da adattare o copiare da altri operatori.
Dentro Exchange, NightEagle ha piazzato GhostContainer, un backdoor che gira in memoria e fa proxy del traffico, mentre su AD e RDP usa strumenti per il movimento laterale. In pratica, un accesso valido e un login remoto dall’aspetto normale possono bastare per entrare, restare nascosti e spostarsi senza un exploit evidente a terra.
Per i team che affidano il perimetro a VPN, Exchange, AD e RDP, il segnale è che l’abuso di credenziali e di logins tunneled via cloud può aggirare il modello tradizionale di difesa anche senza una nuova catena di exploit.
CVSS 9.8 CRITICAL: a remote code execution vulnerability exists in Remote Desktop Services formerly known as Terminal Services when an… Impiego noto in campagne ransomware. EPSS 100% (100º percentile).
Data di correzione federale CISA 3 mag · data superata
CVSS 8.8 HIGH: a remote code execution vulnerability exists in Microsoft Exchange software when the software fails to properly… Impiego noto in campagne ransomware. EPSS 100% (100º percentile).
Data di correzione federale CISA 3 mag · data superata