OP‑512: новая киберугроза для серверов Microsoft IIS

OP‑512: новая киберугроза для серверов Microsoft IIS

Эксперты по кибербезопасности выявили ранее неизвестную группу злоумышленников — OP‑512. Хакеры атакуют серверы Microsoft Internet Information Services (IIS) и внедряют специально разработанную веб‑оболочную инфраструктуру.

По данным компании ReliaQuest, с умеренной и высокой степенью уверенности можно утверждать: деятельность группы носит разведывательный характер и связана с Китаем.

Что известно о группе OP‑512

По информации из отчёта ReliaQuest (он был предоставлен изданию The Hacker News), злоумышленники, вероятно, ведут шпионаж через взломанные веб‑серверы IIS. Целевые организации по своему профилю и географическому расположению соответствуют приоритетам китайской разведки.

За последний год это уже четвёртая группа, целенаправленно атакующая IIS‑серверы. До этого аналогичными действиями занимались:

  • CL‑STA‑0048;

  • DragonRank;

  • GhostRedirector.

В прошлом месяце Cisco Talos сообщила, что несколько китайскоязычных киберпреступных групп распространяют разновидность вредоносного ПО BadIIS для заражения IIS‑серверов. Кроме того, SHADOW‑EARTH‑053 тоже нацелилась на IIS‑серверы: эта группа проводит шпионскую кампанию против госорганов и оборонных структур в Южной, Восточной и Юго‑Восточной Азии.

Как работает инфраструктура OP‑512

В основе атак OP‑512 — уникальная веб‑оболочная инфраструктура из трёх веб‑оболочек. Они дают злоумышленникам удалённый доступ к взломанной системе и помогают:

  • избегать обнаружения системами, основанными на сигнатурах;

  • усложнять расследование инцидентов.

Для этого хакеры применяют технику timestomping — намеренно изменяют временные метки (timestamps) при создании или изменении файлов веб‑оболочки. Алгоритм действий такой:

  1. Сканируются все файлы и подпапки рядом с размещёнными веб‑оболочками.

  2. Рассчитывается медианное значение времени последнего изменения файлов.

  3. Вредоносные файлы перезаписывают свои метки создания и изменения, чтобы они совпадали с найденным медианным значением.

Так создаётся впечатление, будто веб‑оболочки находились в системе уже давно.

Уникальные особенности фреймворка

ReliaQuest отмечает, что эта инфраструктура объединяет редко встречающиеся вместе возможности:

  • каждое развёртывание генерируется индивидуально;

  • доступ для злоумышленника ограничен криптографическими средствами защиты;

  • взломанные серверы автоматически отправляют отчёты для централизованного управления в больших масштабах.

Детали атаки

В зафиксированном случае злоумышленники атаковали устаревший IIS‑сервер на базе Windows Server 2016 с вышедшей из поддержки версией .NET Framework 4.0. За 75 дней до основного инцидента на том же сервере были замечены DNS‑запросы к домену, контролируемому хакерами («ashx.lhlsjcb[.]com»).

Спустя несколько недель атака развернулась по сценарию, который эксперты назвали «спринтом»:

  1. Злоумышленник использовал рабочий процесс веб‑сервера (w3wp.exe), чтобы разместить одну из веб‑оболочек в каталоге загрузки приложения.

  2. Сработал механизм самоотчёта: местоположение веб‑оболочки передавалось на подконтрольный хакерам домен через DNS‑запрос или HTTP‑запрос (в качестве запасного варианта).

Три веб‑оболочки в совокупности давали злоумышленнику:

  • управление файлами на сервере;

  • выполнение аутентифицированных команд по двум независимым каналам доступа;

  • автоматическую отправку отчётов о взломе — всё это происходило до того, как специалисты успевали отреагировать.

После развёртывания веб‑оболочек OP‑512 попыталась повысить привилегии до уровня SYSTEM с помощью набора инструментов Potato Suite. Затем были запущены команды вроде whoami /priv для подтверждения прав в системе.

Почему OP‑512 особенно опасна

ReliaQuest подчёркивает: четыре китайские группы, атакующие одну и ту же технологию менее чем за год, — это вряд ли случайность. Серверы IIS с устаревшим и неподдерживаемым ПО остаются излюбленной точкой входа для злоумышленников.

Главная опасность OP‑512 в том, что группа не использует стандартные инструменты, применяемые в других кампаниях. Она применяет специально созданный фреймворк, который обходит методы обнаружения, эффективные против трёх других групп. Организации, настроившие защиту против известных угроз, могут оказаться уязвимы перед этой новой тактикой.

Просмотров: 1248

Чтобы комментировать, зарегистрируйтесь или авторизуйтесь

Читайте еще
Microsoft Copilot убирают из списка чатов Teams

Разработчики Microsoft продолжают масштабную перестройку своего флагманского нейросетевого ассистента. Совершив мощный рывок в превращении Copilot в универсальный инструмент для работы и личной жизни, компания внезапно решила перекроить привычный интерфейс корпоративного мессенджера Teams.

Свежий патч Windows 11: Microsoft устранила сбои мыши, обоев и Teams

В сентябрьском обновлении безопасности компания Microsoft закрыла серию раздражающих неполадок в операционной системе Windows 11. Разработчики восстановили корректную работу приложений на базе ARM-архитектуры, вернули пользователям контроль над персонализацией рабочего стола и починили курсор.

Червь Miasma атаковал 73 репозитория Microsoft: угроза в цепочке поставок ПО

GitHub заблокировал доступ к 73 репозиториям Microsoft из‑за атаки самораспространяющегося червя Miasma. Под удар попали важные проекты в четырёх организациях на платформе: Azure, Azure‑Samples, Microsoft и MicrosoftDocs. Среди заражённых — компоненты облачной платформы Azure, демо‑проекты для ИИ, документация и библиотеки экосистемы Durable Task, которыми пользуются тысячи разработчиков.

Подписаться на рассылку
На этом сайте используются файлы cookie. Продолжая просмотр сайта, вы разрешаете их использование. Подробнее. Закрыть