SecBoard
Zurück zur Übersicht
Niedrig12 / 100Konfidenz: Gering
Keine strukturierten CVE-Daten
Herleitung der Bewertung(2)

Wie der Wert zustande kommt

  • Belegte ATT&CK-Technik zum Erstzugriff+6
  • Belegte Angriffskette ueber 7 Kill-Chain-Phasen+6

Woraus sich die Konfidenz ergibt

  • Nur ein Herausgeber — keine Gegenlesung
  • Darunter eine technische Analyse mit pruefbaren Details

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Einschränkungen

  • Schmale Datenlage: der Wert beruht auf wenigen Einzelsignalen.
  • 2 im Text genannte CVE(s) liegen uns nicht vor und gehen nicht in die Bewertung ein: CVE-2020-0688, CVE-2019-0708

Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

NightEagle targets Russian companies

Securelist·
Originalartikel lesen bei Securelist

Die Hackergruppe NightEagle, die seit 2023 aktiv ist, hat ihre Angriffe auf russische Unternehmen ausgeweitet, nachdem sie zuvor Organisationen in Asien ins Visier genommen hatte. Die Angreifer verschaffen sich initialen Zugang über kompromittierte VPN-Zugangsdaten und setzen die GhostContainer auf Microsoft Exchange-Servern ein, um Datenverkehr umzuleiten und sich lateral im Netzwerk zu bewegen. Unternehmen sollten ihre VPN-Zugänge sichern, Exchange-Server auf die CVE-2020-0688-Schwachstelle prüfen und Kaspersky-Produkte zur Erkennung von GhostContainer nutzen.

SecBoard-Einordnung

Die Gruppe nutzt bekannte Schwachstellen und kompromittierte Zugangsdaten, um sich Zugang zu verschaffen und Backdoors zu installieren, was zu Datenexfiltration und weitreichenden Netzwerkkompromittierungen führen kann.

Realistisch schlimmster Fall: Der schlimmste Fall ist eine vollständige Kompromittierung von Microsoft Exchange-Servern und eine weitreichende laterale Bewegung im Netzwerk, die zur Exfiltration sensibler Daten und zur dauerhaften Präsenz der Angreifer führen kann.

Empfehlung: Sichern Sie VPN-Zugänge mit , patchen Sie Microsoft Exchange-Server umgehend gegen bekannte Schwachstellen wie CVE-2020-0688 und überwachen Sie Netzwerke auf Indikatoren für GhostContainer.

Key Facts

 

Im Text genannt, liegt uns aber noch nicht vor.

Im Text genannt, liegt uns aber noch nicht vor.

Betroffen

Organisationen, die Microsoft Exchange-Server betreiben und VPN-Zugänge nutzen, insbesondere solche in Russland und Asien.

Prüfen

3
  • Überprüfen Sie alle VPN-Zugänge auf die Verwendung von Multi-Faktor-Authentifizierung und auf Anzeichen von Kompromittierung.
  • Scannen Sie Microsoft Exchange-Server auf die Schwachstelle CVE-2020-0688 und stellen Sie sicher, dass alle relevanten Patches installiert sind.
1 weitere
  • Implementieren Sie eine Überwachung auf dem Netzwerk und den Endpunkten, um die Backdoor GhostContainer oder ungewöhnlichen Datenverkehr zu erkennen.

Offene Punkte

3
anzeigen
  • Es ist nicht spezifiziert, welche spezifischen öffentlich verfügbaren Tools neben GhostContainer verwendet werden.
  • Der genaue Mechanismus der Datenumleitung durch GhostContainer ist nicht detailliert beschrieben.
  • Es wird nicht angegeben, welche spezifischen Versionen von Microsoft Exchange-Servern betroffen sind, außer der Erwähnung von CVE-2020-0688.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Möglich
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Ja

Kundenfragen

  • Haben wir Exchange extern erreichbar?
  • Haben wir Active Directory / Entra extern erreichbar?
  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?

Erwähnte Akteure & Werkzeuge

Werkzeuge

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK(25)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1090Proxyzugeordnetabgeleitet

um Datenverkehr umzuleiten

T1021Remote Serviceszugeordnet

um sich lateral im Netzwerk zu bewegen

T1133External Remote Serviceszugeordnet

Die Angreifer verschaffen sich initialen Zugang über kompromittierte VPN-Zugangsdaten.

T1505.003Server Software Component: Server Software Component: Web Shellzugeordnet

setzen die Backdoor GhostContainer auf Microsoft Exchange-Servern ein

T1003.006OS Credential Dumping: DCSyncabgeleitet
T1053.005Scheduled Task/Job: Scheduled Taskabgeleitet
T1059.001Command and Scripting Interpreter: PowerShellabgeleitet
T1078.002Valid Accounts: Domain Accountsabgeleitet
T1087.001Account Discovery: Local Accountabgeleitet
T1087.002Account Discovery: Domain Accountabgeleitet
T1102Web Serviceabgeleitet
T1136.001Create Account: Local Accountabgeleitet
T1136.002Create Account: Domain Accountabgeleitet
T1583.001Acquire Infrastructure: Domainsabgeleitet
T1583.004Acquire Infrastructure: Serverabgeleitet
T1583.006Acquire Infrastructure: Web Servicesabgeleitet
T1584.001Compromise Infrastructure: Domainsabgeleitet
T1584.004Compromise Infrastructure: Serverabgeleitet
T1584.006Compromise Infrastructure: Web Servicesabgeleitet
T1587.001Develop Capabilities: Malwareabgeleitet
T1588.001Obtain Capabilities: Malwareabgeleitet
T1588.006Obtain Capabilities: Vulnerabilitiesabgeleitet
T1589.001Gather Victim Identity Information: Credentialsabgeleitet
T1590.005Gather Victim Network Information: IP Addressesabgeleitet
T1592.002Gather Victim Host Information: Softwareabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

3

Bewaffnung

9

Zustellung

1

Ausnutzung

2

Einnistung

2

Fernsteuerung

2

Zielhandlung

3

Quellen & Belege· 1 Quelle

SecurelistTechnischer BelegPUBLICZuverlässigkeit Bdiese Meldung

Frei veroeffentlichte Forschung eines Sicherheitsanbieters — nachpruefbare Technik, aber eigenes Vermarktungsinteresse. Kein bezogener Feed, deshalb PUBLIC statt COMMERCIAL_TI.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

Themen
KerberosDCSyncNightEagleTraffic tunnelingGhostContainerDLLActive directoryTargeted attacksOpen sourceMicrosoft Exchange