安小圈 07月09日 10:37
夜鹰APT组织利用微软Exchange漏洞攻击国内军工与科技领域
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

一项新的网络安全威胁正在浮出水面。名为夜鹰(NightEagle)的APT组织,利用微软Exchange服务器的零日漏洞,对我国政府、国防和科技部门展开了攻击。该组织自2023年开始活跃,其攻击链包括漏洞利用和定制化工具。夜鹰主要窃取情报,攻击目标涵盖高科技、芯片半导体等领域。奇安信团队发现了该组织使用的定制化Go语言工具Chisel,并详细分析了其零日漏洞利用的细节,揭示了攻击者如何通过.NET加载器植入木马,进而远程读取邮箱数据。根据攻击时间推断,该组织可能来自北美地区。

🕵️‍♀️夜鹰组织(APT-Q-95)自2023年开始活跃,其网络基础设施更换迅速,主要针对我国政府、国防和科技部门,特别是高科技、芯片半导体、量子技术、人工智能和军事领域的实体机构。

🛠️该组织利用微软Exchange服务器零日漏洞,通过.NET加载器投递木马。攻击者利用该漏洞获取machineKey,从而未经授权访问Exchange服务器,并远程读取任意人员的邮箱数据。

⚙️奇安信红雨滴团队发现,该组织使用定制化的Go语言工具Chisel,该工具被配置为计划任务,每四小时自动启动一次,并硬编码执行参数,与指定C&C地址的443端口建立socks连接实现内网穿透功能。

⏰攻击活动集中在北京时间晚9点至次日凌晨6点,这一时间特征表明该组织很可能位于北美地区。

2025-07-09 08:45 上海


安小圈

第704期

网络安全研究人员近日披露了一个名为夜鹰(NightEagle,又称APT-Q-95)的未记录威胁组织,该组织利用微软Exchange服务器漏洞实施攻击,其攻击链包含零日漏洞利用,主要针对我国国内的政府、国防和科技部门。

Part01

攻击特征与基础设施

据奇安信红雨滴团队报告,该威胁组织自2023年开始活跃,其网络基础设施更换速度极快。相关发现已在2025年7月1日至3日举办的第三届马来西亚国家网络防御与安全展览会(CYDES 2025)上公布。

安全厂商在解释"夜鹰"命名缘由时表示:"该组织行动速度如鹰,且主要在中国夜间时段活动"。奇安信补充称,该组织主要针对高科技、芯片半导体、量子技术、人工智能和军事领域的实体机构,核心目的是窃取情报。

Part02

定制化攻击工具分析

奇安信表示,调查始于在某客户终端发现定制版的Go语言工具Chisel。该工具被配置为计划任务,每四小时自动启动一次。

报告指出:攻击者修改了开源内网穿透工具Chisel的源代码,硬编码执行参数,使用指定用户名密码,与指定C&C地址的443端口建立socks连接,并映射到C&C主机的指定端口实现内网穿透功能。

Part03

零日漏洞利用细节

分析发现,木马程序通过.NET加载器投递,该加载器被植入微软Exchange服务器的IIS服务中。进一步分析确认攻击者利用零日漏洞获取machineKey,从而未经授权访问Exchange服务器。

报告称:攻击者利用该密钥对Exchange服务器进行反序列化操作,从而在任何符合版本的服务器上植入木马,远程读取任意人员的邮箱数据。

奇安信认为,根据攻击活动集中在北京时间晚9点至次日凌晨6点的特征,该威胁组织很可能来自北美地区。微软尚未对Exchange服务器漏洞问题发表回复。

参考来源:

NightEagle APT Exploits Microsoft Exchange Flaw to Target China's Military and Tech Sectors

https://thehackernews.com/2025/07/nighteagle-apt-exploits-microsoft.html

END

【内容来源:FreeBuf



突发!小红书惊现后门......

DeepSeek安全:AI网络安全评估与防护策略

虚拟机逃逸!VMware【高危漏洞】正被积极利用,国内公网暴露面最大

挖矿病毒【应急响应】处置手册

用Deepseek实现Web渗透自动化

【风险】DeepSeek等大模型私有化服务器部署近九成在“裸奔”,已知漏洞赶紧处理!

图片

关于各大网安厂商推广「DeepSeek一体机」现象的深度分析

Deepseek真的能搞定【安全运营】?

【热点】哪些网络安全厂商接入了DeepSeek?

【2025】常见的网络安全服务大全(汇总详解)

AI 安全 |《人工智能安全标准体系(V1.0)》(征求意见稿),附下载

2025年 · 网络威胁趋势【预测】

【实操】常见的安全事件及应急响应处

2024 网络安全人才实战能力白皮书安全测试评估篇

阅读原文

跳转微信打开

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

夜鹰组织 APT攻击 微软Exchange漏洞 网络安全
相关文章