Direct naar de inhoud
Beveiligingsnieuws

Russische organisaties onder druk: 3 dreigingsgroepen

dreigingsgroepen tegen organisaties

Ondernemingen in Rusland lijken het doelwit van meerdere gelijktijdige campagnes. Volgens rapporten van Kaspersky zijn er drie clusters van activiteit geïdentificeerd—NightEagle, Hacking Cat en Toy Ghouls—die elk eigen malware en aanvalstechnieken inzetten. Wat ze gemeen hebben: ze proberen binnen te komen via legitieme toegang, zich daarna zijdelings te verplaatsen en uiteindelijk continuïteit of controle over systemen over te nemen.

In dit artikel zetten we de belangrijkste dreigingsgroepen tegen organisaties op een rij en zoomen we in op de meest opvallende onderdelen: backdoors voor Microsoft Exchange, ransomware met wipercapaciteiten en een nieuwe custom backdoor met ongebruikelijke communicatiekanalen.

NightEagle (APT-Q-95): backdoor en laterale beweging via Exchange

NightEagle, ook bekend als APT-Q-95, is al sinds minstens 2023 actief. Kaspersky beschrijft nieuwe technieken rondom persistency en zijdelingse verplaatsing. In veel incidenten startten aanvallers met gecompromitteerde geldige inloggegevens om toegang te krijgen tot corporate VPN’s.

Opvallend is dat VPN-verbindingen volgens het rapport tot stand kwamen vanaf IP-adressen in het Russische segment die gelinkt zijn aan Cloudflare WARP-tunnels. Daarnaast zouden ook IP’s uit Europese virtuele infrastructuurproviders gebruikt zijn. Dat maakt herkomstlastiger te herleiden en kan detectie verstoren.

GhostContainer geeft volledige toegang tot Exchange

In aanvallen die Kaspersky in juli 2025 uitlicht, speelt de modulair opgebouwde backdoor GhostContainer een centrale rol. Deze geeft de operator volgens het rapport complete toegang tot een Microsoft Exchange Server, kan willekeurige code uitvoeren, bestanden bewerken en extra modules laden.

Om minder op te vallen, vermomt de malware zich als een gangbaar serveronderdeel om te lijken op normale operationele activiteit. Daarnaast kan GhostContainer functioneren als traffic redirect of tunnel. Kaspersky vermeldt ook eerdere gevallen waarin de malware al werd ingezet tegen een overheidsinstantie en een high-tech organisatie in Azië.

Injectie in VIEWSTATE en tunnelonderdelen uit open source

Hoe GhostContainer precies aan Exchange werd geleverd, is niet met zekerheid vastgesteld. Kaspersky gaat uit van een aanpak waarbij cryptografische sleutels uit de ASP.NET-configuratie worden gehaald, waarna het VIEWSTATE-frameworkparameter wordt overschreven. Vervolgens wordt een payload geïnjecteerd, waardoor de backdoor in het geheugen wordt gestart.

De tooling bevat bovendien onderdelen uit verschillende open-source projecten, waaronder een tunnelcomponent (Neo-reGeorg), een exploit gerelateerd aan CVE-2020-0688 en een GhostWebShell-klasse uit ysoserial. Kaspersky benadrukt dat deze bouwstenen publiek beschikbaar zijn op GitHub.

Van interne netwerken naar domeinrechten

Voor laterale beweging downloadt NightEagle volgens het rapport tunneling tools om netwerkverkeer te sturen via RDP. Daarbij wordt gebruikgemaakt van Microsoft dev tunnels en een open-source programma genaamd rdp2tcp.

Voor het verkrijgen van hogere rechten misbruikt de dreigingsgroep verschillende kwetsbaarheden in Active Directory. Zo wordt CVE-2019-0708 (BlueKeep) genoemd, waarmee een lokale account kan worden aangemaakt en vervolgens in Administrators en Remote Desktop Users wordt geplaatst. Daarnaast is er poging gedaan om de domain controller te imiteren via een DCSync-aanval.

Het einddoel past in een klassieke intrusionsketen: persistency opbouwen, wachtwoordhashes verzamelen voor domeinaccounts, langdurige Kerberos-tickets gebruiken om legitieme toegang te krijgen tot doelen en uiteindelijk door te dringen tot domeincontrollers en daarmee het bredere Active Directory-ecosysteem.

Hacking Cat: Gorilla RAT, Monkey-ransomware en wiper-varianten

De tweede dreigingsgroep binnen de Russische context is Hacking Cat. Kaspersky typeert de actor als een pro-Oekraïense hacktivist, met een geschiedenis van website defacements en datalekken sinds februari 2024. In recente maanden zou de focus verschoven zijn naar versleuteling en ook naar aanvallen met een destructief karakter.

Volgens Kaspersky werkt Hacking Cat samen met andere hacktivisten, zoals Cyber Anarchy Squad en de Ukrainian Cyber Alliance. Dat kan toeschrijving complex maken, omdat hulpmiddelen mogelijk gedeeld of overlappend ingezet worden.

Exchange-kwetsbaarheden voor Gorilla RAT

Hacking Cat zou recent kwetsbaarheden in Exchange inzetten, waaronder CVE-2021-26855 en CVE-2026-42897, om een Go-based remote access trojan te plaatsen: Gorilla RAT. Deze malware kan traffic tunnellen, zodat de operator toegang krijgt tot het interne netwerk van het slachtoffer.

Na opstart maakt de malware verbinding met een remote server, registreert het slachtoffer en wacht op instructies. Daarna kan hij onder meer willekeurige commando’s uitvoeren, processen opsommen, systeeminformatie verzamelen, bestanden uploaden en downloaden en TCP-tunnels openen of sluiten.

Monkey ransomware: meerdere programmeertalen, soms als wiper

Naast Gorilla RAT levert Hacking Cat ook varianten van een ransomwarefamilie genaamd Monkey. Die varianten zouden in verschillende talen geschreven zijn—Rust, .NET, C++, en Golang—en zich richten op Windows, Linux en VMware ESXi. Kaspersky vermeldt dat het oudste Monkey-binaire artefact al uit eind zomer 2025 zou stammen.

Ook hierbij is het patroon herkenbaar: onnodige processen worden afgesloten en herstel wordt bemoeilijkt voordat de versleuteling start. Opvallend is hoe Kaspersky beschrijft dat sommige varianten geen sleutel opslaan; in dat scenario werken ze praktisch als wipers (bestanden vernietigen zonder dat herstel met een echte decryptie mogelijk lijkt), maar er is toch een losgeldbrief aanwezig.

Per variant worden extra kenmerken genoemd. Zo gebruikt de Rust-variant een 32-byte sleutel en versleutelt hij bestanden met ChaCha20-Poly1305. De .NET-variant genereert eveneens een sleutel, verstuurt die naar de C2-server en gebruikt AES-256-CBC. Daarnaast richt deze variant zich op privilege-escalatie, het uitschakelen van Windows recovery mechanismen, het verzamelen van Microsoft Outlook-credentials, het verwijderen van bestanden met specifieke extensies en het zichzelf verwijderen na uitvoering.

De C++-variant kan persistency neerzetten via een scheduled task of RunOnce-registrykey. Ook zou deze variant systeemlogs wissen, logging beperken en defensieve controles omzeilen door onder meer AMSI te bypassen en ETW uit te zetten. Verder kunnen Defender-exclusies voor de encryptor ingesteld worden en wordt het volumeherstel via Volume Shadow Copy Service (VSS) deels uitgeschakeld.

Tot slot richt de Golang-variant zich vooral op Linux en ESXi. Die gebruikt persistency via crontab, schakelt SELinux en AppArmor uit en probeert volume shadow copies te verwijderen. Kaspersky merkt daarbij op dat het verwijderingsgedrag richting shadow copies “onnodig” lijkt voor Linux/ESXi, wat kan wijzen op slordigheid in de toolkit of ontwikkeling.

Samenwerking en controverse over attributie

Kaspersky stelt verder dat Hacking Cat samenwerkt met andere hacktivisten om strains te leveren. Zo wordt een ransomware-as-a-service (RaaS) variant genaamd ClearWater genoemd, geleverd via een batchscript. Ook wordt er een wiper Nemo Wiper beschreven die bestanden overschrijft met willekeurige bytes en resterende schijfruimte vult met willekeurige bestandsnamen en een extensie .lock.

Na publicatie reageerde Hacking Cat via Telegram met een betwisting van attributie: “a couple of the tools are ours, but the lockers are definitely not”. De groep stelt bovendien dat tools van volledig andere actoren mogelijk ten onrechte worden toegeschreven. Voor organisaties betekent dit vooral: ga niet uit van één “naam”, maar kijk naar het daadwerkelijke gedrag, de infrastructuur en de keten van activiteiten.

Toy Ghouls: custom GenieLocker en een backdoor met HiveMQ of Element

De derde cluster is Toy Ghouls. Kaspersky noemt meerdere aliassen voor deze financieel gemotiveerde groep, waaronder Bearlyfy, Laboo.boo en Feral Wolf. Toy Ghouls zou sinds 2025 actief zijn en eerder gelekte ransomware-builders hebben gebruikt, zoals Babuk en LockBit. Inmiddels zou de groep eigen varianten inzetten: eerst GenieLocker en daarna een bespoke backdoor.

Bird Agent backdoor: twee varianten, twee communicatiekanalen

Deze nieuwe backdoor werd volgens het rapport voor het eerst in juli 2026 gezien. Hij verschijnt in twee varianten, aangeduid als mqtt-bird-agent 0.1.0 en matrix-bird-agent 0.1.0. De eerste variant gebruikt een HiveMQ MQTT broker voor command-and-control, de tweede gebruikt het Matrix-ecosysteem (Element) datend is als end-to-end encrypted messenger.

Voor het afleveren en configureren van de backdoor maakt Toy Ghouls gebruik van Windows Remote Management (WinRM). Het rapport noemt open-source hulpmiddelen zoals Evil-WinRM en WinRM-fs als onderdeel van die aanpak.

Persistency, configbinding en PowerShell uitvoering

De Bird Agent backdoor kan draaien in een interactieve command-line sessie. Daarnaast kan hij persistency opzetten als Windows service. Tijdens of na de installatie zoekt de malware een configuratiebestand genaamd config.toml in dezelfde map. Alternatief kan de gebruiker bij het starten een pad doorgeven via argumenten zoals -c of –config.

De configuratie wordt gedeeltelijk versleuteld met een sleutel die wordt afgeleid van de MachineGuid-waarde uit het Windows-register. Daardoor is de configuratie gekoppeld aan één specifiek systeem. Bij een volgende run stopt de malware als hij die configuratie niet kan ontsleutelen.

In de configuratie staat—afhankelijk van de variant—een clusteridentifier voor communicatie met HiveMQ of een internal room identifier plus access token voor Element. Als het token ontbreekt, is het ontwerp volgens Kaspersky zo dat er bij installatie om een token wordt gevraagd en het daarna wordt opgeslagen.

Na verbinding stuurt de backdoor systeeminformatie en doet hij HTTP GET requests naar de HiveMQ-broker om commando’s op te halen. Deze commando’s worden vervolgens uitgevoerd via PowerShell in verborgen modus (met parameters zoals -NonInteractive, -NoProfile en -Command). De resultaten worden teruggestuurd naar de server.

Waarom dit soort C2 opvalt

Kaspersky benadrukt dat de nieuwe tools bewust “onconventionele” kanalen gebruiken voor command-and-control: MQTT via HiveMQ en messaging via Element/Matrix. In combinatie met de verschuiving weg van uitsluitend publieke open-source componenten, ziet het rapport dit als een poging om aanvallen langer te verbergen en detectie te omzeilen.

Wat kunt u hiermee in de praktijk doen?

De drie dreigingsgroepen tegen organisaties verschillen inhoudelijk, maar de patronen zijn herkenbaar: aanvallen starten met legitieme toegang, daarna volgen laterale beweging, en uiteindelijk wordt ofwel data vernietigd, ofwel persistency en controle over kerncomponenten opgeëist.

Een aanpak die daarbij helpt, is het blijven richten op zichtbaarheid en het testen van aanvalsketens—niet alleen losse indicatoren. Als u al bezig bent met continue controle, dan sluit dit direct aan op het idee dat alleen detectie achteraf zelden genoeg is.

Daarnaast blijft het verstandig om extra aandacht te geven aan omgevingen rond Microsoft Exchange en Active Directory, omdat in alle besproken clusters in meer of mindere mate deze ecosystemen een rol spelen in de voortgang van de aanval.

Conclusie: dreiging is breder dan één familie

NightEagle, Hacking Cat en Toy Ghouls tonen drie verschillende routes naar hetzelfde eindresultaat: controle of vernietiging binnen bedrijfsnetwerken. NightEagle focust onder meer op Exchange via GhostContainer en klimt vervolgens richting Active Directory-dominantie. Hacking Cat zet Exchange-kwetsbaarheden in voor Gorilla RAT en combineert Monkey-ransomware met varianten die soms richting wipergedrag bewegen. Toy Ghouls introduceert met Bird Agent een nieuwe custom backdoor die via HiveMQ of Matrix communiceert en zich met WinRM laat installeren.

Voor organisaties betekent dit vooral: verdedig niet alleen tegen één “type malware”, maar bouw een verdediging rond aanvalspatronen—toegang, beweging, persistency en acties tegen cruciale servers.

Bron: https://thehackernews.com/2026/09/three-threat-groups-target-russian.html