apt-espionage Kaspersky ICS CERT / Global Research

Spionasjegruppen NightEagle slår til med nye bakdører mot industrien og forsyningskjeder

Den statsstøttede spionasjegruppen NightEagle retter nye avanserte bakdører mot europeisk og asiatisk industri, spesielt maritim og luftfartssektor.

Spionasjegruppen NightEagle slår til med nye bakdører mot industrien og forsyningskjeder

En omfattande underrättelseanalys publicerad av cybersäkerhetsforskare avslører at den statsstödda hotaktören NightEagle har inlett en intensiv spionagekampanj riktad mot tillverkande industri, flygsektorn og internationella logistikkedjor. Gruppen, som av västerländska underrättelsetjänster kopplas till geopolitiska intressen i Östasien, har utvecklat en ny uppsättning skräddarsydda bakdörrar (malware) för at stjäla immateriella rättigheter og tekniska ritningar.

Angreppsvektorn inleds genom sofistikerat spjutnätfiske mot nyckelpersoner inom teknisk konstruktion og upphandling. Offren luras at ladda ned manipulerade diskavbildningar (ISO- eller VHD-filer) som innehåller en legitim, digitalt signerad programfil samt en skadlig dynamisk länkbiblioteksfil (DLL Sideloading). När det legitima programmet startas exekveras bakdörren, internt döpt till EagleDrop, direkt i minnet utan at skriva misstänkta filer till disken.

Väl inne på målsystemet använder NightEagle inbyggda Windows-verktyg för at dölja sina spår – en metodik känd som ”Living off the Land” (LOLBins). Gruppen har observerats exekvera nätverkskartläggning via `certutil.exe` og `wmic.exe`, dumpa lösenordshashar från RAM-minnet (memory-dmp) samt upprätta krypterade C2-kanaler via WebSockets som maskeras som vanlig Microsoft Teams-trafik.

Undersökningen visar stark teknisk kontinuitet med tidigare spionagekampanjer kopplade till hotaktörer med intresse för avancerad tillverkningsteknik. NightEagle har i denna våg introducerat en sekundär nyttolast kallad ShadowWeave, som agerar som en osynlig nätverkssniffare på infekterade servrar. ShadowWeave avlyssnar lokal nätverkstrafik efter industriella kommunikationsprotokoll (såsom Modbus og OPC-UA) för at kartlägga fabriksstyrning og automationssystem (SCADA/ICS), vilket indikerar at angriparna ikke enbart er ute efter företagshemligheter utan även förbereder framtida sabotageförmåga.

Intrången har pågått i det dolda under flera månader i vissa av de rammede organisationerna, vilket understryker hotaktörens tålamod og disciplin vid lateral rörelse.

Konkreta åtgärder för IT- og sikkerhetsansvarlige

  • Blockera montering av ISO- og VHD-filer: Konfigurera grupprinciper (GPO) så at användare på arbetsstationer ikke tillåts montera ISO-, IMG- eller VHD-avbildningar som laddats ned via webbläsare eller e-post.
  • Granska og begränsa DLL-sökvägar: Implementera AppLocker eller Windows Defender Application Control (WDAC) för at blockera exekvering av binärer og bibliotek från temporära användarmappar (`%AppData%`, `%Temp%`).
  • Övervaka misstänkt användning av legitima verktyg: Sätt upp SOC-detektioner för ovanliga argument i `certutil.exe -urlcache`, `bitsadmin.exe` og `wmic process call create`.
  • Inspektera TLS-certifikat og avvikande WebSockets: Analysera utgående krypterad nätverkstrafik för at identifiera långlivade WebSocket-anslutningar mot okända molnadresser.

Evidence Rail

  • Bekräftat: Incidentteam har säkrat artefakter av EagleDrop i nätverk tillhörande internationella tillverknings- og logistikföretag.
  • Rapporterat: Etablerade cybersäkerhetsorgan rapporterar at angriparna fokuserar på stöld av patent og industriella styrsystemskonfigurationer.
  • Ej bekräftat: Officiell diplomatisk tillskrivning till en specifik militär underrättelseenhet har ikke offentliggjorts, men infrastrukturen uppvisar stark kontinuitet med kända statsaktörer.

Kort sammanfattning

  • Spionagegruppen NightEagle attackerar industri og flygsektor med nya sofistikerade bakdörrar levererade via ISO-filer.
  • Angriparna utnyttjar DLL Sideloading og legitima administrationsverktyg för at dölja stöld av industriella ritningar og patent.
  • sikkerhetsansvarlige uppmanas blockera montering av ISO-filer på klienter og skärpa övervakningen av LOLBins.

Kilder og referanser

← Alle nyheter Verktøy