Tre gruppi di minacce colpiscono le aziende russe con backdoor, ransomware e wiper
NightEagle, Hacking Cat e Toy Ghouls attaccano aziende russe con VPN rubate, Exchange, Active Directory, backdoor GhostContainer, ransomware e wiper.
Testo generato da intelligenza artificiale, pubblicato senza revisione umana. Trasparenza IA
Immagine illustrativa generata con AI
Le aziende russe devono affrontare tre distinti cluster di intrusione che combinano credenziali VPN rubate, sfruttamento di Microsoft Exchange, attacchi ad Active Directory, ransomware e malware distruttivi.
Kaspersky associa queste attività a NightEagle, noto anche come APT-Q-95; al gruppo hacktivista filoucraino Hacking Cat; e a Toy Ghouls, motivato da interessi economici e noto anche come Bearlyfy, Laboo.boo e Feral Wolf.
Sebbene motivazioni e strumenti siano diversi, tutti e tre i gruppi cercano di mantenere un accesso duraturo alle infrastrutture aziendali. Le campagne colpiscono sistemi Windows, Linux e VMware ESXi e combinano malware personalizzati con utility offensive open source.
Nei report compaiono quattro vulnerabilità sfruttate o prese di mira: CVE-2019-0708, CVE-2020-0688, CVE-2021-26855 e CVE-2026-42897. Tutte e quattro figurano nel catalogo Known Exploited Vulnerabilities della Cybersecurity and Infrastructure Security Agency statunitense.
NightEagle punta al controllo di Active Directory
NightEagle è operativo almeno dal 2023 e in genere entra nelle reti aziendali sfruttando credenziali valide per accedere ai servizi VPN. Le connessioni osservate provenivano da spazi di indirizzi IP russi associati a tunnel Cloudflare WARP e da provider europei di infrastrutture virtuali.
Una volta all’interno, il gruppo si concentra sulla persistenza, sul movimento laterale, sull’acquisizione di credenziali e, infine, sul controllo di Active Directory.
Un componente centrale è GhostContainer, una backdoor modulare progettata per fornire un accesso esteso a Microsoft Exchange Server. Supporta l’esecuzione arbitraria di codice, la manipolazione dei file, il caricamento di moduli aggiuntivi, il reindirizzamento del traffico e il tunneling. Il malware si camuffa inoltre da normale componente del server per ridurre la propria visibilità.
Parti di GhostContainer derivano da progetti pubblici, tra cui Neo-reGeorg, il codice GhostWebShell di ysoserial e un exploit per CVE-2020-0688. La vulnerabilità interessa Microsoft Exchange Server 2010 e ha un punteggio CVSS di 8,8.
Il percorso esatto di distribuzione su Exchange non è noto. Una delle ipotesi formulate prevede il furto delle chiavi crittografiche dalla configurazione ASP.NET, la modifica del valore ASP.NET VIEWSTATE e l’inserimento di un payload che esegue la backdoor in memoria.
NightEagle utilizza poi utility di tunneling come Microsoft dev tunnels e rdp2tcp per instradare il traffico Remote Desktop Protocol verso i sistemi interni. I tunnel precedentemente stabiliti offrono agli operatori accesso a infrastrutture non esposte direttamente a Internet.
In un’intrusione, il gruppo ha sfruttato BlueKeep, CVE-2019-0708, per creare un account locale e inserirlo nei gruppi Administrators e Remote Desktop Users. Ha inoltre tentato un attacco DCSync, impersonando un controller di dominio per recuperare materiale relativo alle credenziali del dominio.
L’obiettivo più ampio è chiaro: ottenere gli hash delle password, creare un accesso Kerberos di lunga durata, compromettere i controller di dominio e conquistare il controllo persistente dell’infrastruttura di identità della vittima.
Hacking Cat combina accesso remoto e malware distruttivo
Hacking Cat conduce campagne di defacement e violazioni dei dati dal febbraio 2024, ma le sue operazioni si sono spostate verso la cifratura e la distruzione dei sistemi. Il gruppo collabora con Cyber Anarchy Squad e Ukrainian Cyber Alliance, complicando l’attribuzione perché più gruppi possono distribuire lo stesso malware.
Secondo Kaspersky, il gruppo ha sfruttato le vulnerabilità di Exchange CVE-2021-26855 e CVE-2026-42897 per installare Gorilla RAT, un trojan per l’accesso remoto sviluppato in Go. Non sono stati divulgati dettagli precisi sul collegamento tra ciascuna vulnerabilità e la fase finale di esecuzione del payload.
Gorilla RAT registra le macchine infette presso un server remoto e attende istruzioni. Gli operatori possono eseguire comandi, enumerare i processi, raccogliere informazioni sull’host, trasferire file e aprire o chiudere tunnel TCP. Questa funzionalità di tunneling trasforma un server Exchange compromesso in un punto d’ingresso per un accesso più profondo alla rete.
Hacking Cat ha inoltre distribuito varianti del ransomware Monkey scritte in Rust, .NET, C++ e Go. La famiglia prende di mira Windows, Linux e VMware ESXi; il primo artefatto segnalato risale alla fine dell’estate 2025.
L’edizione in Rust genera una chiave di 32 byte e utilizza ChaCha20-Poly1305. Alcune build non conservano mai la chiave, rendendo impossibile il recupero dei dati anche quando compare una richiesta di riscatto. Questi campioni si comportano quindi da wiper, anziché da ransomware convenzionali.
La build .NET utilizza AES-256-CBC e invia la chiave all’infrastruttura di comando e controllo. Può elevare i privilegi, disabilitare il ripristino di Windows, rubare le credenziali di Outlook, eliminare i file correlati ai backup e rimuovere se stessa.
L’edizione in C++ aggiunge la persistenza tramite attività pianificate o RunOnce, l’eliminazione dei log, la cancellazione della cronologia di PowerShell e del Prompt dei comandi e l’interferenza con AMSI ed Event Tracing for Windows. Crea inoltre esclusioni in Microsoft Defender e ostacola i servizi VSS, di backup, database e ripristino.
La variante in Go prende di mira principalmente Linux ed ESXi. Utilizza crontab per la persistenza e tenta di disabilitare SELinux e AppArmor. La logica conservata per la rimozione delle copie shadow di Windows ha poca rilevanza su queste piattaforme; secondo Kaspersky, ciò potrebbe indicare uno sviluppo approssimativo o assistito dall’intelligenza artificiale.
Hacking Cat ha partecipato anche a distribuzioni del ransomware ClearWater e a operazioni condotte con Nemo Wiper. Nemo sovrascrive i file con byte casuali, quindi consuma lo spazio residuo sul disco creando file .lock dai nomi casuali.
Dopo la pubblicazione dei risultati, il gruppo ha contestato parte dell’attribuzione. Ha riconosciuto la proprietà di alcuni strumenti, ma ha negato di essere responsabile dei locker ransomware e ha sostenuto che malware appartenenti ad attori non correlati fossero stati erroneamente associati alle sue operazioni. La controversia resta irrisolta.
Toy Ghouls nasconde i comandi nel traffico MQTT e Matrix
Toy Ghouls è attivo dal 2025 e persegue principalmente obiettivi finanziari. Dopo aver utilizzato builder trapelati di Babuk e LockBit e, in seguito, il proprio ransomware GenieLocker, il gruppo ha introdotto una backdoor personalizzata chiamata Bird Agent.
Il malware è stato rilevato per la prima volta nel luglio 2026. Sono note due varianti della versione 0.1.0:
mqtt-bird-agent 0.1.0, che utilizza un broker MQTT HiveMQ;matrix-bird-agent 0.1.0, che utilizza la piattaforma di messaggistica Element basata su Matrix.
Toy Ghouls distribuisce la backdoor e la relativa configurazione tramite Windows Remote Management, con il supporto di strumenti open source tra cui Evil-WinRM e WinRM-fs. Bird Agent fornisce una sessione interattiva per l’esecuzione dei comandi e può installarsi come servizio Windows.
All’avvio, cerca config.toml nella propria directory, anche se gli operatori possono specificare un percorso diverso con -c o --config. Il malware crittografa parzialmente la configurazione utilizzando una chiave derivata dal MachineGuid del Registry dell’host, associando il file a una sola macchina. Le esecuzioni successive vengono interrotte se la decrittazione non va a buon fine.
La configurazione MQTT contiene un identificativo del cluster HiveMQ. L’edizione Element memorizza invece un identificativo della stanza e un token di accesso; durante l’installazione richiede il token se il campo è vuoto.
Dopo aver inviato all’operatore i dettagli del sistema, la variante HiveMQ recupera i comandi tramite richieste HTTP GET ed esegue questi ultimi in sessioni PowerShell nascoste con:
-NonInteractive -NoProfile -Command
La build Element svolge operazioni analoghe tramite l’interfaccia a riga di comando di Windows. Entrambe restituiscono l’output dei comandi attraverso i rispettivi canali C2.
I broker MQTT e le stanze Matrix crittografate possono essere più difficili da distinguere dal traffico legittimo delle applicazioni rispetto ai server di comando e controllo convenzionali. I difensori devono quindi analizzare il contesto e il comportamento degli endpoint, anziché limitarsi a bloccare i domini sconosciuti.
Quattro vulnerabilità KEV definiscono le priorità immediate per le patch
Tutte e quattro le vulnerabilità citate hanno uno stato di sfruttamento confermato nel catalogo KEV di CISA:
| Vulnerabilità | Prodotti interessati nei record disponibili | Punteggio | Inserimento in KEV | Scadenza federale |
|---|---|---|---|---|
| CVE-2019-0708 | Windows 7, Windows Server 2008 e i prodotti Siemens Axiom, Mobilett e Multix indicati; le versioni non sono specificate | 9,8 | 3 novembre 2021 | 3 maggio 2022 |
| CVE-2020-0688 | Microsoft Exchange Server 2010 | 8,8 | 3 novembre 2021 | 3 maggio 2022 |
| CVE-2021-26855 | Exchange Server 2013 CU21–CU23 ed Exchange Server 2016 CU10–CU16 | 9,8 NIST; 9,1 Microsoft CNA | 3 novembre 2021 | 3 maggio 2022 |
| CVE-2026-42897 | Exchange Server 2016 ed Exchange Server Subscription Edition precedenti a 15.02.2562.043 |
8,1 | 15 maggio 2026 | 29 maggio 2026 |
CVE-2021-26855 è una vulnerabilità SSRF. NIST le assegna un punteggio di 9,8, a fronte di impatti elevati su riservatezza, integrità e disponibilità, mentre il punteggio della CNA di Microsoft è 9,1 e non indica alcun impatto sulla disponibilità.
CVE-2026-42897 è una vulnerabilità di cross-site scripting che consente lo spoofing basato sulla rete e richiede l’interazione dell’utente. CISA impone alle organizzazioni di applicare le mitigazioni del fornitore, seguire le indicazioni BOD 22-01 applicabili ai servizi cloud oppure dismettere il prodotto quando le mitigazioni non sono disponibili. Per le altre tre vulnerabilità sono richiesti gli aggiornamenti del fornitore. CVE-2019-0708, CVE-2020-0688 e CVE-2021-26855 risultano utilizzate in campagne ransomware.
L’esposizione più ampia relativa alle voci KEV di Microsoft e Siemens è in continua evoluzione. Negli ultimi 90 giorni, CVE-2025-25249 è stata inserita nel catalogo il 9 settembre 2026; CVE-2026-81963 e CVE-2026-85880 l’8 settembre 2026; CVE-2019-1068 il 26 agosto 2026; CVE-2026-33824 e CVE-2026-55040 il 18 agosto 2026.
Cosa devono cercare subito i difensori
Le organizzazioni dovrebbero innanzitutto applicare le patch o le mitigazioni a tutte le installazioni interessate di Exchange, Windows e Siemens. La priorità va assegnata ai server Exchange esposti a Internet e ai sistemi raggiungibili tramite VPN, RDP o WinRM.
I team di sicurezza dovrebbero quindi verificare la presenza di:
- autenticazioni VPN riuscite provenienti da indirizzi Cloudflare WARP o di provider di hosting europei inattesi;
- accessi sospetti alla configurazione ASP.NET, manipolazioni di
VIEWSTATEe payload Exchange eseguiti in memoria; - account locali non autorizzati o aggiunte ai gruppi Administrators e Remote Desktop Users;
- comportamenti DCSync, durate anomale dei ticket Kerberos e accessi insoliti ai controller di dominio;
- attività di Microsoft dev tunnels,
rdp2tcp, Evil-WinRM e WinRM-fs; - nuovi servizi, attività pianificate, voci
RunOnceo persistenza tramitecrontab; - file
config.tomlaccanto a eseguibili sconosciuti e connessioni che coinvolgono HiveMQ o Matrix/Element; - interruzioni di VSS, backup disabilitati, esclusioni in Defender, manomissioni di AMSI o ETW e cronologia delle shell cancellata;
- file
.lockcasuali che consumano lo spazio libero.
I piani di risposta agli incidenti devono considerare la possibilità di un impatto distruttivo. Un’infezione Monkey può eliminare completamente la propria chiave, mentre Nemo sovrascrive deliberatamente i dati: in questi casi, il ripristino da backup offline protetti può rappresentare l’unica possibilità concreta di recupero.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
- fonte primariaNVD (NIST)
- The Hacker News
CVE trattate in questo articolo
- CVE-2019-0708Critica9.8A remote code execution vulnerability exists in Remote Desktop Services formerly known as Terminal Services when an unauthenticated attacker connects to the target system using RDP and sends specially crafted requests, aka 'Remote Desktop Services Remote Code Execution Vulnerability'.
- CVE-2026-33824Critica9.8Double free in Windows IKE Extension allows an unauthorized attacker to execute code over a network.
- CVE-2021-26855Critica9.1Microsoft Exchange Server Remote Code Execution Vulnerability
- CVE-2026-55040Critica9.1Weak authentication in Microsoft Office SharePoint allows an unauthorized attacker to bypass a security feature over a network.
- CVE-2020-0688Alta8.8A remote code execution vulnerability exists in Microsoft Exchange software when the software fails to properly handle objects in memory, aka 'Microsoft Exchange Memory Corruption Vulnerability'.
- CVE-2019-1068Alta8.8A remote code execution vulnerability exists in Microsoft SQL Server when it incorrectly handles processing of internal functions, aka 'Microsoft SQL Server Remote Code Execution Vulnerability'.
- CVE-2026-42897Alta8.1Improper neutralization of input during web page generation ('cross-site scripting') in Microsoft Exchange Server allows an unauthorized attacker to perform spoofing over a network.
- CVE-2025-25249Alta8.1A heap-based buffer overflow vulnerability in Fortinet FortiOS 7.6.0 through 7.6.3, FortiOS 7.4.0 through 7.4.8, FortiOS 7.2.0 through 7.2.11, FortiOS 7.0.0 through 7.0.17, FortiOS 6.4 all versions, FortiSwitchManager 7.2.0 through 7.2.6, FortiSwitchManager 7.0.0 through 7.0.5 allows attacker to exe
- CVE-2026-81963Alta7.8Improper link resolution before file access ('link following') in Windows Update Stack allows an authorized attacker to elevate privileges locally.
- CVE-2026-85880Alta7.8Heap-based buffer overflow in Windows ALPC allows an authorized attacker to elevate privileges locally.
