根據資安廠商 Kaspersky 的最新分析報告,俄羅斯企業近期成為三大威脅活動集群的重點攻擊目標。這三個組織分別被追蹤為 NightEagle、Hacking Cat 與 Toy Ghouls。這場攻勢呈現出高度的技術多樣性,從利用合法憑證潛入、部署模組化後門,到使用跨平台的勒索軟體,甚至包含旨在徹底毀滅數據的抹除軟體(Wiper),顯示出攻擊者在追求持久化控制與破壞力之間的戰術切換。
NightEagle 的潛入與擴張策略
NightEagle(亦稱為 APT-Q-95)自 2023 年起便十分活躍,其攻擊核心在於利用合法憑證獲取權限。該組織通常透過盜取的有效憑證登入企業的 VPN(虛擬私人網路),並利用 Cloudflare WARP 隧道或歐洲的虛擬基礎設施來隱匿真實 IP 地址。
進入網路後,NightEagle 會部署名為 GhostContainer 的模組化後門。這款後門專門針對 Microsoft Exchange Server,能讓攻擊者執行任意代碼、操作文件並載入額外模組。為了規避偵測,GhostContainer 會偽裝成常見的伺服器組件,將惡意流量與正常操作混淆。其技術細節涉及從 ASP.NET 配置中提取加密金鑰,並覆蓋 VIEWSTATE 框架參數來將惡意載荷注入記憶體,從而實現無文件執行。
在內網橫向移動(Lateral Movement,指攻擊者在進入內網後,嘗試獲取其他系統權限的過程)階段,NightEagle 結合了多種開源工具與已知漏洞。他們利用 Microsoft dev tunnels 與 rdp2tcp 將流量重新定向,並利用 CVE-2019-0708(即 BlueKeep 漏洞)在系統中創建本地管理員帳戶。最終目標是透過 DCSync 攻擊(一種模仿網域控制站來同步密碼雜湊的技術)獲取網域管理員權限,徹底掌控對方的 Active Directory(活動目錄,Windows 網路環境中的身分驗證與資源管理系統)基礎設施。
Hacking Cat 的政治動機與破壞性工具
與 NightEagle 不同,Hacking Cat 是一個親烏克蘭的駭客組織,早期以網站竄改和數據洩漏為主。然而,近期該組織轉向更具破壞性的加密與抹除攻擊。他們與 Cyber Anarchy Squad 等其他組織合作,利用 Exchange Server 的漏洞部署名為 Gorilla RAT 的遠端存取木馬,以此建立內網隧道。
最值得關注的是其部署的 Monkey 勒索軟體。這款軟體採取多語言開發策略,包含 Rust、.NET、C++ 與 Golang 版本,以同時攻擊 Windows、Linux 及 VMware ESXi 虛擬化環境。其中 Rust 版本使用 ChaCha20-Poly1305 加密算法,而 .NET 版本則使用 AES-256-CBC。
值得注意的是,Monkey 勒索軟體的部分變體被定義為抹除軟體(Wiper),因為它們在加密文件後並不儲存金鑰,導致數據永久無法恢復,即便留下了勒索信也僅是掩飾其破壞目的。此外,Golang 版本中出現了嘗試刪除 Linux 環境中不存在的卷影複本(Volume Shadow Copy)之行為,Kaspersky 分析認為這顯示攻擊者可能在開發過程中過度依賴 AI 生成代碼,導致出現不符合系統邏輯的錯誤。除了 Monkey,該組織還被發現部署了 ClearWater 勒索軟體以及 Nemo Wiper 抹除軟體,後者會用隨機字節覆蓋文件並填滿磁碟空間。
Toy Ghouls 的客製化演進與隱密通道
Toy Ghouls(亦稱為 Bearlyfy 或 Feral Wolf)是一個以金錢為動機的組織,其演進路徑從使用洩漏的 Babuk 與 LockBit 勒索軟體建構器,轉向開發自有的 GenieLocker,而現在則推出了專屬的後門工具 Bird Agent。
Bird Agent 展現了極高的隱匿性,它不再使用傳統的 C2(命令與控制)伺服器,而是利用非傳統的通訊通道。該後門分為兩個變體:一個利用 HiveMQ MQTT 代理伺服器,另一個則利用基於 Matrix 協議的 Element 加密通訊軟體。這種將指令隱藏在合法通訊協議中的作法,能有效繞過傳統的流量分析偵測。
在部署方式上,Toy Ghouls 利用 Windows Remote Management (WinRM) 配合 Evil-WinRM 等開源工具將後門傳送到目標系統。Bird Agent 運行後會讀取設定檔,並使用該機器的 MachineGuid(機器唯一識別碼)對設定檔進行部分加密,確保後門僅能在該特定系統上運行,增加了分析人員在離線環境中反編譯與分析的難度。
技術影響與實務限制
這三波攻擊揭示了當前威脅環境的幾個重要趨勢。首先是開源工具的武器化,無論是 NightEagle 使用的 GitHub 專案,還是 Toy Ghouls 依賴的 WinRM 工具,攻擊者正將公開的開發工具轉化為高效的攻擊鏈。其次是跨平台攻擊的常態化,特別是針對 ESXi 等虛擬化環境的攻擊,意味著單一作業系統的防禦已不足夠。
然而,這些攻擊也暴露出限制。例如 Hacking Cat 在代碼中留下的 AI 生成痕跡,以及對特定伺服器漏洞(如 Exchange Server)的高度依賴。對於企業而言,這強調了修補已知漏洞(Patch Management)與監控異常 VPN 登入行為的重要性。
總結來看,俄羅斯企業面臨的是一種混合威脅:既有國家級 APT 的精準潛伏,也有駭客組織的意識形態破壞,以及犯罪集團的金錢勒索。這種多維度的攻擊壓力要求防禦方必須從單點防護轉向以身分驗證為核心的零信任架構,並加強對非標準通訊通道的流量監控。
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。