文章总结: 该文档披露APT组织夜鹰转向攻击俄罗斯企业,使用失陷VPN凭证初始接入,在Exchange服务器部署GhostContainer内存后门,通过GitHub伪装仓库托管工具、滥用Microsoftdevtunnels与rdp2tcp构建隐蔽隧道,利用BlueKeep漏洞与DCSync攻击攻陷域控。攻击依赖合法工具组合难以检测,建议加强VPN多因素认证、Exchange纵深防御、AD安全治理及隧道行为监测。
综合评分: 88
文章分类: 威胁情报,应急响应,漏洞分析,红队,安全运营
夜鹰转向:APT-Q-95组织被曝攻击俄罗斯企业,Exchange后门GhostContainer再度现身
原创
威胁情报中心
威胁情报中心
奇安信威胁情报中心
2026年9月17日 15:46
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
威胁研判 · APT攻击活动分析
夜鹰转向
APT-Q-95 组织被曝攻击俄罗斯企业,Exchange 后门 GhostContainer 再度现身
卡巴斯基 GERT 最新披露:长期针对高科技、芯片半导体、量子技术、人工智能与军工领域的 APT 组织夜鹰,已将攻击目标扩展至俄罗斯企业——失陷 VPN 凭证初始接入、GitHub 伪装仓库托管工具、BlueKeep 利用、DCSync 攻击域控,最新攻击链全复盘。
· 夜鹰(NightEagle / APT-Q-95 ) · Exchange 后门 GhostContainer · 2026 年 9 月
01 夜鹰其人:一个“快、准、狠”的APT组织
夜鹰(NightEagle)最早进入公众视野是在2025年7月。彼时,奇安信盘古团队/红雨滴团队在马来西亚国家网络防御与安全展览会(CYDES 2025)上披露了对该组织的长期追踪成果:该组织至少自2023年开始活跃,手握一套未知的Exchange漏洞利用链,长期针对高科技、芯片半导体、量子技术、人工智能与大模型、军工等领域的顶尖机构实施情报窃取。
该组织有几个鲜明的行动特征:
- 基础设施切换极快:资金雄厚,可为每个目标配置专属攻击域名,并配套不断轮换的IP资源,得手后迅速撤离并清除痕迹;
- 活动时间高度固定:攻击流量集中在北京时间晚21点至次日凌晨6点;
- 技术储备深厚:拥有Exchange漏洞利用链,可通过获取Exchange服务器的machineKey实施反序列化攻击,将.NET加载器植入IIS服务,进而远程读取目标机构任意人员的邮箱数据;落地下载的定制版Chisel(Go语言开源隧道工具)则通过计划任务每四小时自动启动,与C2的443端口建立SOCKS连接实现内网穿透。
值得注意的是,就在奇安信披露同期(2025年7月),卡巴斯基全球研究与分析团队(GReAT)也独立披露了GhostContainer后门——一种在政府机构Exchange基础设施事件响应中发现的高度定制化恶意软件,并指出其可能属于针对亚洲高价值目标的APT活动。后续的样本相似性分析将GhostContainer与夜鹰组织正式关联起来。
一年之后,这只“夜鹰”的方向变了。卡巴斯基GERT团队在过去一年调查了多起涉及夜鹰组织的安全事件后确认:这个原本聚焦亚洲组织的APT团伙,已经开始攻击俄罗斯企业,并在最新战役中同时动用了已知工具与新武器。
02 最新攻击链复盘:从VPN凭证到域控沦陷
图1 | 夜鹰对俄攻击活动攻击链全景(图源:本文根据Securelist披露内容整理绘制)
2.1 初始接入:失陷凭证 + 匿名化网络跳板
与2025年疑似使用Exchange 0day作为入口不同,在对俄攻击的大多数事件中,攻击者使用了失陷的有效凭证直接登录企业VPN。
为了隐藏真实来源,VPN连接的发起地址经过精心伪装:一部分来自俄罗斯网段中与Cloudflare WARP隧道相关联的IP,另一部分则来自欧洲虚拟基础设施提供商的IP地址。这种“合法凭证 + 匿名化网络”的组合,使得初始接入阶段的流量与正常远程办公高度相似。
2.2 立足点:GhostContainer——寄生在Exchange内存中的后门
无论是在初始接入阶段还是攻击推进过程中,攻击者都在Microsoft Exchange服务器上部署了GhostContainer后门。
GhostContainer是一个.NET程序集,其代码大量复用了公开的开源项目,包括:Neo-reGeorg隧道、CVE-2020-0688漏洞利用代码、以及ysoserial工具中的GhostWebShell类——这些组件全部可以在GitHub上公开获取。卡巴斯基将其检测为Trojan.MSIL.GhostContainer.gen。
后门核心功能由三个类实现:
| | |
| — | — |
| 类名 | 功能 |
| Stub | 处理通过x-owa-urlpostdata请求头下发到受感染系统的C2命令;通过覆写amsi.dll和ntdll.dll中的地址,规避AMSI(反恶意软件扫描接口)与Windows事件日志机制的检测 |
| App_Web_843e75cf5b63 | 接收fakePath和fakePageName参数,创建虚拟路径,将请求重定向至App_Web_8c9b251fb5b3类 |
| App_Web_8c9b251fb5b3 | 实现网络流量重定向(代理)与套接字转发功能 |
图2 | 卡巴斯基威胁分析平台基于相似性技术识别出的GhostContainer历史样本,均检出为Trojan.MSIL.GhostContainer.gen(图源:卡巴斯基Securelist)
至于后门是如何被投递到Exchange服务器上的,卡巴斯基表示无法确定确切方式,但以高置信度认为攻击者使用了已知的经典手法:从ASP.NET配置中提取Exchange使用的加密密钥,覆写VIEWSTATE框架参数并向其中注入载荷,最终在内存中启动GhostContainer——整个过程不落地,这与该组织此前披露的machineKey反序列化攻击手法一脉相承。
2.3 通道构建:寄生在合法服务里的隐蔽隧道
获得足够权限后,攻击者利用RDP在内网横向移动,而隧道工具的获取方式颇具迷惑性——直接托管在GitHub仓库中,仓库名和压缩包名均伪装成正常的前端/资源项目:
https://github[.]com/mirror-js/mirror-js/refs/heads/main/js/js-webpack.zip
https://github[.]com/mirror-js/mirror-js/refs/heads/main/js/jsonp-pack.zip
https://github[.]com/browserthemes/resourcepack/releases/download/main/resource-pack.zip
图3 | 攻击者用于托管网络工具的GitHub仓库之一(browserthemes/resourcepack),伪装成正常的资源包项目(图源:卡巴斯基Securelist)
压缩包内的文件同样模仿知名合法软件命名(与压缩包名称并无关联):adobe_32.exe、AdobeSync.exe、trueconf.exe、1cbroker.exe、1c-office-plugin.exe、trueconf-broker.exe。
在卡巴斯基调查的多起事件中,攻击者组合使用了两种隧道工具:
1Microsoft dev tunnels(开发隧道) —— 这是微软提供的合法机制,允许开发者将本地Web服务发布到*.*.devtunnels.ms域名下供公网访问。攻击者滥用该能力,将失陷系统的3389端口(RDP)直接暴露到互联网
2rdp2tcp —— 一款公开工具,可在已建立的RDP连接之上隧道化TCP流量,包含运行于目标系统的服务端组件和运行于攻击者侧的客户端组件
取证要点:当RDP虚拟通道打开和关闭时,Windows日志Microsoft-Windows-RemoteDesktopServices-RdpCoreTS/Operational.evtx中会记录事件ID132(通道打开)和148(通道关闭)。正常事件包含的是RemoteFX模块使用的通道名(如XPSRD、cliprdr、Microsoft::Windows::RDS::DisplayControl等);而当rdp2tcp被使用时,132/148事件中会出现rdp2tcp通道名,或攻击者随机选取的字母数字组合——这是检测该类隧道的关键线索。
图4 | 名为rdp2tcp的虚拟通道创建事件(图源:卡巴斯基Securelist)
dev tunnels与rdp2tcp的组合,使攻击者能够借助合法服务维持网络访问,无需开放任何额外的可疑端口。
此外,攻击者还使用Impacket工具包中的atexec在目标系统上创建计划任务,通过Windows自带的netsh功能实现端口转发:
netsh interface portproxy add v4tov4 listenport=443 connectaddress=10.0.12.101 connectport=445
2.4 横向移动与域控沦陷:BlueKeep + 异常Kerberos票据 + DCSync
为了提权并在内网扩散,夜鹰利用了Active Directory中的各类漏洞,并借助此前建立的隧道连接内部基础设施系统。
在其中一起事件中,攻击者利用了著名的RDP实现漏洞CVE-2019-0708(BlueKeep)——一个2019年披露的老漏洞。攻击者通过该漏洞在系统上创建本地账户,并将其加入Administrators和Remote Desktop Users组。系统内存转储中清晰留下了该漏洞利用的痕迹。
图5 | 系统内存转储中的CVE-2019-0708漏洞利用痕迹,可见Shellcode中的“net user /add”与加入Administrators、Remote Desktop Users组的命令(图源:卡巴斯基Securelist)
图6 | 卡巴斯基KATA平台在网络流量中检出BlueKeep漏洞利用的告警(图源:卡巴斯基Securelist)
在凭证与域渗透环节,攻击者还展现出两个高价值行为:
- 申请带有非标准标志组合(Forwardable、Proxiable、Renewable)的Kerberos票据,以获取对目标资源的长期合法访问;
- 在获得足够权限的账户后,尝试从Active Directory数据库中复制Domain-Password对象以冒充域控——即经典的DCSync攻击。
通过上述手段,攻击者得以在基础设施中建立持久化立足点,获取域账户密码哈希,利用长效Kerberos票据合法访问目标资源,最终攻陷域控并控制受害方的整个Active Directory基础设施。
03 为什么难发现:一次“靠合法工具堆出来”的入侵
纵观整个攻击链,夜鹰在对俄战役中几乎没有使用什么“重型定制武器”:入口是合法凭证,后门由开源组件拼装,隧道依赖微软官方功能和公开工具,横向移动用的是六年前的老漏洞和Windows自带的netsh,工具分发平台干脆就是GitHub。
这正是该类攻击难以被传统特征检测发现的原因——恶意行为被拆解进了大量合法组件之中。但正如卡巴斯基所指出的,攻击者依赖已知合法工具和基础设施漏洞,恰恰意味着配置得当的监控体系完全可以发现其踪迹:
异常的RDP虚拟通道名(132/148事件)、devtunnels.ms域名的DNS请求、非浏览器进程下载HackTool的行为、DCSync特征、Impacket活动痕迹,都是可靠的检测切入点。
04 防御建议
结合本次披露的攻击手法,建议重点落实以下措施:
- VPN与远程访问加固:启用多因素认证(MFA),监控来自云隧道服务(如Cloudflare WARP)和非常规VPS提供商的VPN登录来源;
- Exchange服务器纵深防御:及时安装累积更新;检查Temporary ASP.NET Files目录下的异常DLL;审计IIS日志中对可疑路径的异常POST请求;重点防护ASP.NET配置中machineKey等加密密钥的泄露风险;
- AD安全治理:修复BlueKeep(CVE-2019-0708)等历史漏洞;监控DCSync复制行为与异常Kerberos票据请求(如Forwardable+Proxiable+Renewable的非标准组合);限制具备复制权限的高危账户;
- 隧道与代理行为监测:关注*.*.devtunnels.ms域名的DNS解析与连接、netsh portproxy配置变更、RDP虚拟通道132/148事件中的异常通道名;
- 计划任务审计:监控通过atexec等远程方式创建的计划任务,尤其是以SYSTEM权限执行非常规二进制的任务。
05 技术附录
附录A:MITRE ATT&CK 技术映射
| | | | |
| — | — | — | — |
| 战术阶段 | 技术编号 | 技术名称 | 本次攻击中的体现 |
| 资源开发 | T1608.001 | Stage Capabilities: Upload Malware | 将隧道工具伪装后托管于GitHub仓库 |
| 初始访问 | T1078 | Valid Accounts | 使用失陷有效凭证登录企业VPN |
| 初始访问 | T1133 | External Remote Services | 通过企业VPN进入内网 |
| 执行 | T1053.005 | Scheduled Task/Job | 利用Impacket atexec远程创建计划任务执行端口转发;定制Chisel每四小时自启动 |
| 持久化/权限提升 | T1505.003 | Server Software Component: Web Shell | 在Exchange服务器(IIS)部署GhostContainer内存后门 |
| 权限提升 | T1190 | Exploit Public-Facing Application | 覆写VIEWSTATE参数注入载荷,内存加载后门(高置信度推断) |
| 防御规避 | T1562.001 | Impair Defenses: Disable or Modify Tools | 覆写amsi.dll与ntdll.dll地址,绕过AMSI与Windows事件日志 |
| 防御规避 | T1036 | Masquerading | 工具文件伪装为Adobe、TrueConf、1C等合法软件 |
| 凭证访问 | T1552.001 | Unsecured Credentials: Credentials In Files | 从ASP.NET配置中提取Exchange加密密钥(machineKey) |
| 凭证访问 | T1003.006 | OS Credential Dumping: DCSync | 复制Domain-Password对象冒充域控 |
| 凭证访问 | T1558 | Steal or Forge Kerberos Tickets | 申请Forwardable/Proxiable/Renewable非标准组合的Kerberos票据 |
| 横向移动 | T1021.001 | Remote Services: RDP | 利用RDP在内网横向移动,dev tunnels暴露3389端口 |
| 横向移动 | T1021.002 | Remote Services: SMB/Windows Admin Shares | atexec远程创建计划任务 |
| 横向移动 | T1210 | Exploitation of Remote Services | 利用CVE-2019-0708(BlueKeep)创建本地管理员账户 |
| 命令与控制 | T1071.001 | Application Layer Protocol: Web Protocols | 通过x-owa-urlpostdata请求头下发C2命令 |
| 命令与控制 | T1105 | Ingress Tool Transfer | 从GitHub仓库下载隧道工具压缩包 |
| 命令与控制 | T1572 | Protocol Tunneling | rdp2tcp在RDP连接内隧道化TCP流量;Chisel建立SOCKS隧道 |
| 命令与控制 | T1090.001 | Proxy: Internal Proxy | GhostContainer实现流量代理/套接字转发;netsh portproxy端口转发 |
| 命令与控制 | T1102 | Web Service | 滥用Microsoft dev tunnels(*.devtunnels.ms)与GitHub等合法服务 |
附录B:失陷指标(IoC)
文件哈希(MD5)
| | |
| — | — |
| MD5 | 文件名 |
| 1dcafb7f8448683281106b06dd22409a | AdobeSync.exe |
| 1f3034b706c78b35d8e34044e68c693a | adobe_32.exe |
| 3ecd1cd627d0340c92901a478a7caad8 | App_Web_Container_1.dll (GhostContainer) |
| 631fb131a56caf4ca0f287ed73e876ab | App_Web_Container_1.dll (GhostContainer) |
| 4aa9fb1bf9223dfcdac920759bc7a3c7 | 1c-office-plugin.exe / 1cbroker.exe / trueconf.exe |
恶意基础设施/URL
https://github[.]com/mirror-js/mirror-js
https://github[.]com/browserthemes/resourcepack
历史C2域名(奇安信2025年披露)
synologyupdates[.]com
app.flowgw[.]com
comfyupdate[.]org
coremailtech[.]com
dashboard.daihou360[.]com
行为检测线索
- Windows日志Microsoft-Windows-RemoteDesktopServices-RdpCoreTS/Operational.evtx中事件ID 132/148出现rdp2tcp或随机字母数字通道名
- 对*.*.devtunnels.ms域名的异常DNS解析/连接
- 存在netsh interface portproxy端口转发配置
- Exchange服务器Temporary ASP.NET Files目录下出现命名异常的DLL(如App_Web_*)
- Kerberos票据请求包含Forwardable + Proxiable + Renewable非标准标志组合
- 非浏览器进程下载HackTool/RiskTool的行为
06 参考链接
1. NightEagle APT targets Russian organizations — Securelist(Kaspersky GERT,2026-09-16)
https://securelist.com/tr/nighteagle-apt-ghostcontainer-and-tunneling/121323/
2. GhostContainer backdoor for Exchange servers — Securelist(Kaspersky GReAT,2025-07-17)
https://securelist.com/ghostcontainer/116953/
3. GhostContainer discovered: Kaspersky identifies a new backdoor targeting Microsoft Exchange servers — 卡巴斯基官网(2025-07-16)
https://www.kaspersky.com.cn/about/press-releases/ghostcontainer
4. 独家披露美国APT组织“夜鹰”攻击活动 — RedDrip7(2025-07-04)
https://github.com/RedDrip7/NightEagle_Disclose/blob/main/%E7%8B%AC%E5%AE%B6%E6%8A%AB%E9%9C%B2%E5%8C%97%E7%BE%8E%E6%9F%90%E5%9B%BDAPT%E7%BB%84%E7%BB%87%E2%80%9C%E5%A4%9C%E9%B9%B0%E2%80%9D%E6%94%BB%E5%87%BB%E6%B4%BB%E5%8A%A8.pdf
5. NightEagle APT Exploits Microsoft Exchange Flaw to Target China’s Military and Tech Sectors — The Hacker News(2025-07-04)
https://thehackernews.com/2025/07/nighteagle-apt-exploits-microsoft.html
6. North American APT Uses Exchange Zero-Day to Attack China — Dark Reading(2025-07-09)
https://www.darkreading.com/cyberattacks-data-breaches/north-american-apt-exchange-zero-day-attacks-china
7. 夜鹰APT组织利用微软Exchange漏洞攻击中国军工与科技领域 — FreeBuf(2025-07-04)
https://m.freebuf.com/articles/web/437951.html
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:奇安信威胁情报中心 威胁情报中心
威胁情报中心《夜鹰转向:APT-Q-95组织被曝攻击俄罗斯企业,Exchange后门GhostContainer再度现身》