Эксплуатация уязвимостей NGINX и Ghost CMS угрожает госсектору и финансам

Целенаправленная волна: как уязвимости NGINX и Ghost CMS стали оружием против государственных и финансовых структур в 2026 году

В середине 2026 года эксперты в области кибербезопасности зафиксировали две критические уязвимости, которые спровоцировали серию точечных атак на правительственные и финансовые учреждения по всему миру. Уязвимости в NGINX и Ghost CMS позволили злоумышленникам с высокой точностью выбирать цели в одиннадцати странах, используя как свежие эксплойты, так и проверенные временем техники. Обнаруженная в ходе анализа открытая директория на активном VPS в Сингапуре раскрыла операционные детали этой угрозы: инструментарий, тактики и географию интересов атакующей стороны.

Две критические уязвимости

  • CVE-2026-42945 (NGINX Rift) — heap overflow в NGINX census module. Уязвимость позволяла получить контроль над системой через специально сформированный запрос. Её использование требовало низкого уровня безопасности среды и точного знания адресного пространства, что указывало на стадию активной разработки, а не на массовую эксплуатацию.
  • CVE-2026-26980 — blind SQL injection в Ghost CMS Content API. Эта брешь давала возможность взаимодействовать с базой данных без аутентификации, упрощая извлечение чувствительной информации. Впоследствии стало известно, что данная уязвимость ранее использовалась в широкомасштабных кампаниях массовой эксплуатации.

Публичный exploit-код для обеих уязвимостей появился почти сразу после их раскрытия, что подтолкнуло злоумышленников к созданию креативных и многоступенчатых схем компрометации.

Операционная инфраструктура и тактический инструментарий

Открытая директория на сингапурском VPS содержала множество инструментов, раскрывающих системный подход оператора. Помимо эксплойтов для NGINX Rift и Ghost CMS, там были найдены средства для атак на:

  • PaperCut,
  • Oracle WebLogic,
  • устройства D-Link NAS.

Для подтверждения успешного выполнения вредоносного кода применялись методы out-of-band (OOB) верификации — DNS-запросы к уникально сгенерированным субдоменам, позволявшие обходить фильтрацию сетевых ответов. В арсенале также присутствовали скрипты настройки reverse shell и популярные фреймворки постэксплуатации — AdaptixC2 и Supershell, хотя прямых доказательств их использования в зафиксированных вторжениях не обнаружено.

Эксплойт-скрипт poc.py для CVE-2026-42945 опирался на жёстко заданные адреса памяти и требовал ослабленных механизмов безопасности. Исследователи отмечают, что попытки злоумышленника применить этот вектор против активной инфраструктуры не увенчались заметным успехом, что подтверждает тестовый, а не боевой характер этого модуля на момент наблюдения.

Сценарий атаки через Ghost CMS

Напротив, blind SQL injection в Content API Ghost CMS позволил действовать гораздо эффективнее. Злоумышленник запускал публично доступный скрипт для массовой идентификации уязвимых хостов и при обнаружении цели сразу пытался извлечь данные. Отсутствие необходимости в аутентификации делало этот вектор особенно опасным для организаций, обрабатывающих персональные и финансовые сведения.

География и профиль целей

Целевые сектора указывают на стратегический отбор: федеральные правительства, образовательные учреждения, поставщики медицинских услуг и финансовые организации. Среди пострадавших или потенциально затронутых стран фигурировали Бразилия, Франция, Южная Корея и ряд других государств. Такой выбор подчёркивает стремление оперировать в средах с высокими ставками, где компрометация данных способна нанести максимальный репутационный и материальный ущерб.

Уроки и выводы

Хотя конкретные случаи полной компрометации в рамках собранных доказательств подтвердить не удалось, сам характер активности рисует портрет компетентного threat actor, который умело сочетает свежие N-day уязвимости с отточенными техниками бокового перемещения и OOB-коммуникаций.

«Эта деятельность иллюстрирует работу компетентного киберугрозового актора, использующего недавно обнаруженные уязвимости и старые, эффективные техники с осознанностью и точностью», — подчёркивается в отчёте.

Наличие целенаправленного инструментария, нацеленного на высокоценные объекты, вновь напоминает о необходимости сокращать окно между раскрытием уязвимости и установкой исправлений, применять многофакторную аутентификацию, сегментировать сети и внедрять мониторинг аномальных DNS-запросов. Без проактивных мер защиты организации, работающие с чувствительными данными, остаются уязвимыми даже перед тестовыми эксплойтами, которые завтра могут превратиться в полноценное боевое оружие.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: