Что известно
18 сентября 2026 года «Лаборатория Касперского» сообщила о кампании NightEagle против производственных и строительных предприятий в России. В описании исследователей фигурируют скомпрометированные учётные записи корпоративных VPN.
В описанной кампании вход в инфраструктуру происходил с использованием скомпрометированных VPN-аккаунтов. Затем на серверах Microsoft Exchange размещали бэкдор GhostContainer. Исследователи также указывают на применение легитимных инструментов для продвижения внутри сети.
По оценке компании, группа активна с 2023 года и прежде была нацелена на организации Китая. Сентябрьский материал описывает расширение географии наблюдений; он не утверждает, что все российские предприятия стали жертвами одной и той же атаки.
Почему это важно
Для управленческой проверки полезен вопрос: кто видит список действующих удалённых доступов и кто отвечает за закрытие ненужных? Сам факт наличия VPN не отвечает на него.
Попросите ИТ-команду показать порядок пересмотра доступов и согласованный канал сообщения об отклонениях. В списке должны быть понятны владелец доступа, его задача и срок действия.
Почему штатный инструмент тоже требует внимания
Сам факт использования знакомой службы не объясняет, кто и с какой задачей её запустил. Для расследования имеют значение время подключения, учётная запись, доступные ей системы и действия после входа.
Компании полезно знать, где хранятся журналы таких подключений и кто сопоставляет их с рабочими задачами. Если доступ предоставляли для поддержки или разового проекта, условия его дальнейшего использования следует пересмотреть после завершения работ, а не считать прежнее подключение бессрочно оправданным.
Источники
- Лаборатория Касперского18 сентября 2026



