Kaspersky:NightEagle 以 GhostContainer 後門接管 Microsoft Exchange 伺服器——沙箱引爆 Exchange 植入程式的網路階段(2026-09-17 CISO 每日摘要)
2026-09-17 的 CISO 每日摘要報導了 Kaspersky GReAT 對三個鎖定俄羅斯企業的威脅叢集的分析——NightEagle、Hacking Cat 與 Toy Ghouls——其中最具代表性的是 NightEagle(以 APT-Q-95 追蹤、至少自 2023 年起活躍)的攻擊鏈:攻擊者以遭竊的有效憑證登入企業 VPN,連線來自與 Cloudflare WARP 通道相關的俄羅斯網段 IP,以及歐洲虛擬基礎設施供應商的 IP,隨後部署 GhostContainer——一款模組化後門,讓操作者完整掌控受害者的 Microsoft Exchange 伺服器:執行任意程式碼、進行檔案操作、載入額外模組,並可作為流量重導或通道使用——同時偽裝成常見的伺服器元件,以混入正常運作。Kaspersky 高度確信該後門是在記憶體中啟動:從 ASP.NET 設定檔擷取 Exchange 使用的加密金鑰、覆寫 VIEWSTATE 框架參數,並注入酬載;其工具組重用了公開於 GitHub 的元件,包括 Neo-reGeorg 通道、CVE-2020-0688 的漏洞利用程式,以及 ysoserial 工具中的 GhostWebShell 類別。橫向移動方面則加入通道工具——Microsoft dev tunnels 與用於 RDP 轉向的 rdp2tcp——以及 Active Directory 濫用,包括 CVE-2019-0708(BlueKeep)與 DCSync,最終目標是攻入網域控制站與受害者整個 Active Directory 基礎架構;先前 GhostContainer 攻擊曾鎖定亞洲一個政府機構與一家高科技公司,Kaspersky 現以 Trojan.MSIL.GhostContainer.gen 偵測該後門。本示範安全重現此類伺服器端入侵的入侵後網路階段:malicious-payload.sh 執行一段無害的僅限迴路信標——對 http://127.0.0.1:9/beacon 發出三次 HTTP 請求,作為攻擊者持有的伺服器端植入程式所依賴之通訊通道的替代樣本,資料完全不會離開本機——接著開啟小算盤作為唯一可見影響(無任何真實惡意軟體、不具破壞性);malicious-win.cmd 為 Windows 主機重現相同影響;clean-payload.sh 則是已移除攻擊序列的對照樣本。防禦結論與該行動一致:以開源工具拼裝、在記憶體中執行的後門,檔案掃描完全看不到,因此 MetaDefender Sandbox 在隔離環境中引爆樣本,依行為揭露植入程式的活動——網路行為、程序鏈與指令流——完全無需特徵碼(MITRE ATT&CK T1071.001——Application Layer Protocol: Web Protocols)。
攻擊手法
Server-side Exchange backdoor and tunneling (Kaspersky GReAT: GhostContainer deployed by NightEagle / APT-Q-95 — full Exchange control, arbitrary code, file operations, additional modules, traffic redirection; masquerading as a legitimate server component; believed in-memory launch via ASP.NET key extraction and VIEWSTATE overwrite) — sandbox detonation of an implant's network stage demonstrates call-home/beacon behavior surfaced without signatures (T1071.001 Application Layer Protocol: Web Protocols)
MITRE ATT&CK
T1071.001 ↗影響平台
檔案類型
MetaDefender 防護能力
真實事件報導
此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗