Kaspersky identifica campañas de NightEagle y Hacking Cat contra empresas rusas

Kaspersky ha documentado ataques de NightEagle y Hacking Cat contra empresas rusas mediante accesos VPN con credenciales comprometidas, puertas traseras, ransomware y malware destructivo.

Amenazas
Kaspersky identifica campañas de NightEagle y Hacking Cat contra empresas rusas

El 16 de septiembre de 2026, Kaspersky informó de varias campañas contra empresas rusas atribuidas a los grupos NightEagle, también conocido como APT-Q-95, y Hacking Cat. En la mayoría de los incidentes, los atacantes accedieron a las redes corporativas mediante credenciales válidas comprometidas y conexiones VPN procedentes de infraestructuras asociadas a Cloudflare WARP y proveedores europeos.

NightEagle desplegó GhostContainer, una puerta trasera modular capaz de proporcionar acceso a Microsoft Exchange Server, ejecutar código, operar con archivos y cargar módulos adicionales. El grupo también empleó túneles para el movimiento lateral mediante RDP y explotó vulnerabilidades de Active Directory, incluida CVE-2019-0708, para crear cuentas locales con privilegios elevados. Kaspersky observó además intentos de suplantar al controlador de dominio mediante ataques DCSync.

Hacking Cat, un grupo hacktivista prorruso, según la atribución de Kaspersky, habría ampliado sus operaciones desde las desfiguraciones web y las brechas de datos hacia ataques de cifrado y destrucción. Sus campañas explotaron vulnerabilidades de Exchange, entre ellas CVE-2021-26855 y CVE-2026-42897, para distribuir Gorilla RAT, un troyano de acceso remoto escrito en Go.

El grupo también utilizó distintas variantes del ransomware Monkey, desarrolladas en Rust, .NET, C++ y Golang, con capacidad para afectar a Windows, Linux y VMware ESXi. Algunas variantes no conservan la clave de cifrado, por lo que funcionan como wipers aunque dejan una nota de rescate. Kaspersky también vinculó a Hacking Cat con el uso de ClearWater junto a Cyber Anarchy Squad y de Nemo Wiper en colaboración con Ukrainian Cyber Alliance.

Hacking Cat rechazó parte de la atribución en su canal de Telegram y afirmó que algunas herramientas eran suyas, pero negó que los lockers señalados pertenecieran al grupo. La información procede de los análisis de Kaspersky recogidos por The Hacker News: https://thehackernews.com/2026/09/three-threat-groups-target-russian.html.

Fuente: The Hacker News

Compartir

WhatsApp X Telegram Email