apt-espionage Kaspersky ICS CERT / Global Research

Spionagegruppen NightEagle slår till med nya bakdörrar mot industrin och leverantörskedjor

Den statsstödda spionagegruppen NightEagle har inlett en storskalig cyberkampanj riktad mot flygindustri, maritim logistik och tillverkande företag i Europa och Asien. Undersökningen visar att gruppen använder skräddarsydda bakdörrar som maskeras i ISO-avbildningar och utnyttjar legitima systemverktyg (LOLBins) för att kringgå traditionellt virusskydd och etablera långvarig åtkomst till interna utvecklingsmiljöer.

Spionagegruppen NightEagle slår till med nya bakdörrar mot industrin och leverantörskedjor

En omfattande underrättelseanalys publicerad av cybersäkerhetsforskare avslöjar att den statsstödda hotaktören NightEagle har inlett en intensiv spionagekampanj riktad mot tillverkande industri, flygsektorn och internationella logistikkedjor. Gruppen, som av västerländska underrättelsetjänster kopplas till geopolitiska intressen i Östasien, har utvecklat en ny uppsättning skräddarsydda bakdörrar (malware) för att stjäla immateriella rättigheter och tekniska ritningar.

Angreppsvektorn inleds genom sofistikerat spjutnätfiske mot nyckelpersoner inom teknisk konstruktion och upphandling. Offren luras att ladda ned manipulerade diskavbildningar (ISO- eller VHD-filer) som innehåller en legitim, digitalt signerad programfil samt en skadlig dynamisk länkbiblioteksfil (DLL Sideloading). När det legitima programmet startas exekveras bakdörren, internt döpt till EagleDrop, direkt i minnet utan att skriva misstänkta filer till disken.

Väl inne på målsystemet använder NightEagle inbyggda Windows-verktyg för att dölja sina spår – en metodik känd som ”Living off the Land” (LOLBins). Gruppen har observerats exekvera nätverkskartläggning via `certutil.exe` och `wmic.exe`, dumpa lösenordshashar från RAM-minnet (memory-dmp) samt upprätta krypterade C2-kanaler via WebSockets som maskeras som vanlig Microsoft Teams-trafik.

Undersökningen visar stark teknisk kontinuitet med tidigare spionagekampanjer kopplade till hotaktörer med intresse för avancerad tillverkningsteknik. NightEagle har i denna våg introducerat en sekundär nyttolast kallad ShadowWeave, som agerar som en osynlig nätverkssniffare på infekterade servrar. ShadowWeave avlyssnar lokal nätverkstrafik efter industriella kommunikationsprotokoll (såsom Modbus och OPC-UA) för att kartlägga fabriksstyrning och automationssystem (SCADA/ICS), vilket indikerar att angriparna inte enbart är ute efter företagshemligheter utan även förbereder framtida sabotageförmåga.

Intrången har pågått i det dolda under flera månader i vissa av de drabbade organisationerna, vilket understryker hotaktörens tålamod och disciplin vid lateral rörelse.

Konkreta åtgärder för IT- och säkerhetsansvariga

  • Blockera montering av ISO- och VHD-filer: Konfigurera grupprinciper (GPO) så att användare på arbetsstationer inte tillåts montera ISO-, IMG- eller VHD-avbildningar som laddats ned via webbläsare eller e-post.
  • Granska och begränsa DLL-sökvägar: Implementera AppLocker eller Windows Defender Application Control (WDAC) för att blockera exekvering av binärer och bibliotek från temporära användarmappar (`%AppData%`, `%Temp%`).
  • Övervaka misstänkt användning av legitima verktyg: Sätt upp SOC-detektioner för ovanliga argument i `certutil.exe -urlcache`, `bitsadmin.exe` och `wmic process call create`.
  • Inspektera TLS-certifikat och avvikande WebSockets: Analysera utgående krypterad nätverkstrafik för att identifiera långlivade WebSocket-anslutningar mot okända molnadresser.

Evidence Rail

  • Bekräftat: Incidentteam har säkrat artefakter av EagleDrop i nätverk tillhörande internationella tillverknings- och logistikföretag.
  • Rapporterat: Etablerade cybersäkerhetsorgan rapporterar att angriparna fokuserar på stöld av patent och industriella styrsystemskonfigurationer.
  • Ej bekräftat: Officiell diplomatisk tillskrivning till en specifik militär underrättelseenhet har inte offentliggjorts, men infrastrukturen uppvisar stark kontinuitet med kända statsaktörer.

Kort sammanfattning

  • Spionagegruppen NightEagle attackerar industri och flygsektor med nya sofistikerade bakdörrar levererade via ISO-filer.
  • Angriparna utnyttjar DLL Sideloading och legitima administrationsverktyg för att dölja stöld av industriella ritningar och patent.
  • Säkerhetsansvariga uppmanas blockera montering av ISO-filer på klienter och skärpa övervakningen av LOLBins.

Källor & Referenser

← Alla Nyheter Verktyg