العودة إلى جميع القصص

NightEagle

حساب صحيح قاد إلى مفاتيح الشبكة

بدأت حوادث NightEagle بدخول VPN باستخدام بيانات مسروقة، ثم امتدت إلى البريد والأنفاق ومتحكمات الدومين.

01

دخول لا يحتاج كلمة مرور جديدة

في 16 سبتمبر 2026، عرضت Kaspersky حوادث حققتها خلال السنة السابقة وربطتها بـ NightEagle، المعروفة أيضًا باسم APT-Q-95. كانت الأهداف شركات روسية، بعد نشاط سابق تركز في آسيا. استخدم المهاجمون في معظم الحوادث بيانات اعتماد صحيحة مسروقة للوصول إلى VPN المؤسسة. ثم نشروا GhostContainer على خوادم Exchange، واستعانوا بأنفاق لتمرير الاتصال داخل الشبكة. يعقد هذا التسلسل قراءة البداية: سجل الدخول قد يحمل اسم مستخدم فعليًا، بينما يكون الشخص الذي يدير الجلسة خارج المؤسسة ويستفيد من الصلاحيات الممنوحة لذلك الحساب.

02

زرعة ظهرت في خوادم آسيوية

كان اسم GhostContainer قد ظهر في تحليل نشره فريق GReAT في يوليو 2025، بعد استجابة لحادث داخل بيئة حكومية آسيوية. رجح الباحثون استغلال ثغرة معروفة، ووصفوا بابًا خلفيًا يمكن توسيعه بوحدات إضافية. يجمع البرنامج مكونات من مشروعات مفتوحة المصدر ويظهر كأنه جزء معتاد من خادم البريد. يتيح تشغيل أوامر ونقل ملفات وتمرير اتصالات، وهي وظائف تجعل الخادم نقطة وصول إلى ما حوله. لم يكن ظهور مكوّن مألوف الاسم كافيًا لفهم دوره؛ كشف التحليل وظائفه وطريقة اتصاله بالعمليات الأخرى داخل الخادم.

03

صفحات لا تحتاج ملفًا ظاهرًا

كشف تحقيق 2025 أيضًا أن GhostContainer يستطيع إنشاء مسارات افتراضية للويب ومعالجة الطلبات التي تصل إليها. يسمح ذلك باستقبال أوامر أو تمرير اتصال من خلال وظيفة الخادم، دون الاعتماد على صفحة خبيثة تقليدية يسهل العثور عليها كملف مستقل. وأظهر التحليل محاولات تعطيل بعض واجهات الفحص والتسجيل، بما يقلل الآثار المتاحة للأدوات الأمنية. يتسق هذا البناء مع اسم الأداة: حاوية تتلقى وظائف إضافية وتديرها داخل عملية موجودة بالفعل. وتحتاج رؤيتها إلى فحص السلوك والذاكرة، إلى جانب ما يتركه المهاجم على القرص.

04

نفق له وظيفة مشروعة

من بين الأدوات التي ظهرت لاحقًا Microsoft Dev Tunnels. تقدم الخدمة في الأصل طريقة لإتاحة تطبيق محلي للاختبار والوصول إليه عبر نفق، دون أن يضطر المطوّر إلى إعداد نقطة استضافة مستقلة لكل تجربة. لهذا الغرض المشروع قيمة تفسيرية في التحقيق: الاتصال بخدمة معروفة لا يحدد وحده سبب استخدامه، كما أن ظهور اسمها لا يثبت تورط مزودها في الهجوم. يبدأ التمييز من سياق المؤسسة؛ من أنشأ الاتصال، وأي عملية تستخدمه، وإلى أي خدمة داخلية يمرر الحركة. هذه الأسئلة تصل وظيفة الأداة بالغرض الذي استُخدمت له.

05

حين يصل الوصول إلى الدومين

في الحوادث الروسية، جمعت المجموعة أدوات الأنفاق مع وسائل للتحرك بين الأجهزة. وتضمنت النتائج محاولات للحصول على بيانات اعتماد الدومين عبر DCSync، وهي إساءة استخدام لوظيفة مزامنة بيانات الدليل، ثم الاستفادة من تذاكر Kerberos طويلة العمر. يستطيع هذا الوصول إبقاء المهاجم قريبًا من موارد الشبكة حتى بعد تغيير موضعه الأول. لم يحسم التحقيق طريقة توصيل GhostContainer إلى Exchange في هذه الحالات، ولم يحدد دولة راعية للمجموعة. ما أثبته هو اتساع السيطرة من حساب دخول إلى بنية تدير حسابات المؤسسة نفسها.

المصادر

  1. Kaspersky، عمليات NightEagle ضد شركات روسية، 16 سبتمبر 2026
  2. Kaspersky GReAT، تحليل GhostContainer، 17 يوليو 2025
  3. Microsoft Learn، وظيفة Dev Tunnels واستخداماتها
افتح الملف التفاعلي