أشارت تقارير كاسبرسكي إلى أن مجموعة NightEagle، المعروفة أيضاً بـ APT-Q-95، تنشط منذ عام 2023 مستخدمةً تقنيات جديدة للانتشار داخل الشبكات الروسية. تعتمد هذه المجموعة على بيانات اعتماد مسروقة للوصول إلى شبكات VPN، وتستغل أدوات مثل GhostContainer، وهو باب خلفي يمنحها سيطرة كاملة على خوادم Microsoft Exchange. هذا الباب الخلفي يتخفى كعنصر نظام عادي ويتيح تنفيذ أوامر، تحميل وحدات إضافية، وإعادة توجيه حركة المرور. كما تستغل المجموعة ثغرات مثل BlueKeep (CVE-2019-0708) وتنفذ هجمات DCSync للسيطرة على البنية التحتية لـ Active Directory، بهدف الحصول على صلاحيات واسعة وكلمات مرور مشفرة.
مجموعة Hacking Cat: من التشويه إلى الفدية والتدمير
المجموعة الثانية، Hacking Cat، ذات توجهات مؤيدة لأوكرانيا، بدأت نشاطها في 2024 عبر تشويه المواقع وتسريب البيانات، لكنها تحولت لاحقاً إلى هجمات تشفير وتدمير. تعتمد على ثغرات في خوادم Exchange مثل CVE-2021-26855 لنشر Gorilla RAT، وهو حصان طروادة يتيح التحكم الكامل بالنظام. كما طورت عائلة Monkey Ransomware متعددة اللغات (Rust، .NET، C++، Golang) تستهدف أنظمة Windows وLinux وVMware ESXi. بعض نسخ هذه البرمجيات تتحول إلى أدوات مسح كاملة (Wipers) عبر حذف المفاتيح المشفرة وعدم ترك وسيلة لاستعادة البيانات. وقد تعاونت المجموعة مع كيانات مثل Cyber Anarchy Squad وUkrainian Cyber Alliance لنشر برمجيات إضافية مثل ClearWater Ransomware وNemo Wiper، ما يعكس وجود مصدر مشترك لتطوير هذه الأدوات.
مجموعة Toy Ghouls: من أدوات مسربة إلى تطوير خاص
أما المجموعة الثالثة، Toy Ghouls، المعروفة أيضاً بأسماء Bearlyfy وFeral Wolf، فقد انتقلت من استخدام أدوات مسربة مثل Babuk وLockBit إلى تطوير برمجياتها الخاصة. في يوليو 2026، كشفت كاسبرسكي عن باب خلفي جديد باسم Bird Agent بنسختين: الأولى تعتمد على HiveMQ MQTT broker، والثانية على تطبيق Element المبني على بروتوكول Matrix. يتم نشر هذه البرمجيات عبر WinRM باستخدام أدوات مفتوحة المصدر مثل Evil-WinRM، وتعمل على إنشاء جلسات تفاعلية، تثبيت نفسها كخدمة، وربط الإعدادات بجهاز الضحية عبر تشفير يعتمد على معرف النظام (MachineGuid). هذه الخطوة تعكس تطوراً ملحوظاً في قدرات المجموعة نحو أدوات أكثر تعقيداً وصعوبة في الكشف.
دلالات أمنية واستراتيجية
توضح هذه الهجمات أن المؤسسات الروسية تواجه مزيجاً من التهديدات: مجموعات ذات دوافع سياسية مثل Hacking Cat، وأخرى ذات أهداف مالية مثل Toy Ghouls، إضافة إلى جهات متقدمة مثل NightEagle التي تركز على السيطرة طويلة الأمد. هذا التنوع في الأساليب – من استغلال ثغرات معروفة إلى تطوير أدوات مخصصة – يعكس تصاعد المنافسة في ساحة الحرب السيبرانية، ويؤكد الحاجة إلى تعزيز الدفاعات الرقمية، مراقبة الأنشطة المشبوهة، وتحديث الأنظمة باستمرار لمواجهة هذه التهديدات المتنامية.






























