▸▾Herleitung der Bewertung(2)
Wie der Wert zustande kommt
- Belegte ATT&CK-Technik zum Erstzugriff+6
- Belegte Angriffskette ueber 7 Kill-Chain-Phasen+6
Woraus sich die Konfidenz ergibt
- Nur ein Herausgeber — keine Gegenlesung
- Darunter eine technische Analyse mit pruefbaren Details
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Einschränkungen
- Schmale Datenlage: der Wert beruht auf wenigen Einzelsignalen.
- 2 im Text genannte CVE(s) liegen uns nicht vor und gehen nicht in die Bewertung ein: CVE-2020-0688, CVE-2019-0708
Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
NightEagle targets Russian companies
Die Hackergruppe NightEagle, die seit 2023 aktiv ist, hat ihre Angriffe auf russische Unternehmen ausgeweitet, nachdem sie zuvor Organisationen in Asien ins Visier genommen hatte. Die Angreifer verschaffen sich initialen Zugang über kompromittierte VPN-Zugangsdaten und setzen die Backdoor GhostContainer auf Microsoft Exchange-Servern ein, um Datenverkehr umzuleiten und sich lateral im Netzwerk zu bewegen. Unternehmen sollten ihre VPN-Zugänge sichern, Exchange-Server auf die CVE-2020-0688-Schwachstelle prüfen und Kaspersky-Produkte zur Erkennung von GhostContainer nutzen.
SecBoard-Einordnung
Die Gruppe nutzt bekannte Schwachstellen und kompromittierte Zugangsdaten, um sich Zugang zu verschaffen und Backdoors zu installieren, was zu Datenexfiltration und weitreichenden Netzwerkkompromittierungen führen kann.
Realistisch schlimmster Fall: Der schlimmste Fall ist eine vollständige Kompromittierung von Microsoft Exchange-Servern und eine weitreichende laterale Bewegung im Netzwerk, die zur Exfiltration sensibler Daten und zur dauerhaften Präsenz der Angreifer führen kann.
Empfehlung: Sichern Sie VPN-Zugänge mit Multi-Faktor-Authentifizierung, patchen Sie Microsoft Exchange-Server umgehend gegen bekannte Schwachstellen wie CVE-2020-0688 und überwachen Sie Netzwerke auf Indikatoren für GhostContainer.
Key Facts
Im Text genannt, liegt uns aber noch nicht vor.
Im Text genannt, liegt uns aber noch nicht vor.
Betroffen
Organisationen, die Microsoft Exchange-Server betreiben und VPN-Zugänge nutzen, insbesondere solche in Russland und Asien.
Prüfen
3- ▸Überprüfen Sie alle VPN-Zugänge auf die Verwendung von Multi-Faktor-Authentifizierung und auf Anzeichen von Kompromittierung.
- ▸Scannen Sie Microsoft Exchange-Server auf die Schwachstelle CVE-2020-0688 und stellen Sie sicher, dass alle relevanten Patches installiert sind.
▸ 1 weitere▾ weniger
- ▸Implementieren Sie eine Überwachung auf dem Netzwerk und den Endpunkten, um die Backdoor GhostContainer oder ungewöhnlichen Datenverkehr zu erkennen.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Es ist nicht spezifiziert, welche spezifischen öffentlich verfügbaren Tools neben GhostContainer verwendet werden.
- ▸Der genaue Mechanismus der Datenumleitung durch GhostContainer ist nicht detailliert beschrieben.
- ▸Es wird nicht angegeben, welche spezifischen Versionen von Microsoft Exchange-Servern betroffen sind, außer der Erwähnung von CVE-2020-0688.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Möglich
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Ja
Kundenfragen
- Haben wir Exchange extern erreichbar?
- Haben wir Active Directory / Entra extern erreichbar?
- Können wir Reconnaissance detektieren?
- Können wir Resource Development detektieren?
Erwähnte Akteure & Werkzeuge
MITRE ATT&CK(25)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„um Datenverkehr umzuleiten“
„um sich lateral im Netzwerk zu bewegen“
„Die Angreifer verschaffen sich initialen Zugang über kompromittierte VPN-Zugangsdaten.“
„setzen die Backdoor GhostContainer auf Microsoft Exchange-Servern ein“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Kill-Chain-Phasen
Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.
Auskundschaften
3
Bewaffnung
9
Zustellung
1
Ausnutzung
2
Einnistung
2
Fernsteuerung
2
Zielhandlung
3
Quellen & Belege· 1 Quelle
Frei veroeffentlichte Forschung eines Sicherheitsanbieters — nachpruefbare Technik, aber eigenes Vermarktungsinteresse. Kein bezogener Feed, deshalb PUBLIC statt COMMERCIAL_TI.
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
CVE-Profile
ATT&CK-Heatmap