KING связали с ботнетом, похитившим 2,1 миллиона учётных данных WordPress
2,1 млн учётных записей WordPress скомпрометированы: новый ботнет KING и теневое обучение через ISAL framework
Группировка, скрывающаяся за псевдонимом KING (@Real_King_Engine), вывела кибератаки на новый уровень, развернув ботнет, который собрал свыше 2,1 миллиона учётных данных администраторов WordPress с 606 591 домена в 100 странах. Успех операции подкреплён платным курсом ISAL framework, целенаправленно обучающим участников построению атакующих инфраструктур и развёртыванию эксплойтов с инструментами на базе искусственного интеллекта. Особую опасность представляет статус KING как известного исследователя уязвимостей в сообществе WPScan — его авторитет позволяет вовлекать в преступную деятельность слушателей, которые могут не осознавать истинных целей «обучения».
Устойчивая C2-архитектура и децентрализованное управление
Ботнет, предположительно управляемый студентом с идентификатором Saeful Rochim (dalung), опирается на мастер-сервер управления (C2) с IP-адресом 217.216.72.31 и децентрализованную сеть рабочих узлов. Управление осуществляется одновременно по четырём каналам: команды передаются через SSH и Telegram, а конфигурации доставляются через GitHub. Флотилия из более чем 15 VPS-узлов на базе Ubuntu обеспечивает впечатляющую живучесть, демонстрируя продуманное использование автоматизации и резервирования.
Инструментарий атаки: Python-скрипты и STEALTH FM V65
Ключевую роль в операции играют собственные скрипты на Python, отвечающие за сбор учётных записей и выполнение команд. Центральный элемент вредоносного ПО — Web Shell STEALTH FM V65, выделяющаяся способностью скрывать своё присутствие, выполнять команды через множество резервных вариантов и реализовывать эффективные меры противодействия forensic-анализу. Бэкдор обеспечивает многослойное закрепление: от установки плагинов и манипуляции конфигурацией до восстановления из файлов, хранящихся прямо в базе данных, даже после физического удаления.
Стратегия: brute force и уязвимость CVE-2025-15001
Атака сочетает прямой brute force для подбора учётных данных с эксплуатацией критической уязвимости CVE-2025-15001, допускающей несанкционированную impersonation учётной записи в определённом плагине WordPress. Массовый сбор показал преобладание простейших комбинаций «администратор — слабый пароль», что выявило системный кризис политик парольной защиты среди веб-администраторов.
Пострадавшие отрасли: госсектор, образование, здравоохранение и финансы
Кампания нанесла ощутимый ущерб критически важным секторам. Тысячи скомпрометированных учётных записей зафиксированы в государственном управлении, образовательных учреждениях, медицинских организациях и финансовых компаниях, ставя под угрозу конфиденциальные данные и непрерывность бизнес-процессов.
ISAL framework как фабрика киберкадров
KING использует схему двойной маскировки, встраивая открытые призывы к записи на платный ISAL framework непосредственно в код вредоносных эксплойтов. Это не просто инцидент — перед нами модель нового поколения киберкриминального обучения, стирающая границы между легальным cybersecurity-образованием и преступным ремеслом. Авторитет «исследователя», публиковавшего предупреждения об уязвимостях через WPScan, служит прикрытием для создания пула талантливых операторов будущих атак.
Неотложные меры по снижению рисков
- Ротация учётных данных — немедленная смена паролей всех администраторов WordPress.
- Многофакторная аутентификация (MFA) — обязательное внедрение на всех критически важных учётных записях.
- Устранение CVE-2025-15001 — экстренное обновление или удаление уязвимого плагина.
- Блокировка C2-инфраструктуры — запрет трафика к IP 217.216.72.31 и связанным VPS-узлам на периметровых средствах защиты.
- Аудит легальных инструментов — мониторинг использования средств, выделяемых в ISAL framework и маскирующихся под обычные защитные утилиты.
Случай с KING поднимает фундаментальный вопрос о том, где заканчивается легальная разработка инструментов для тестирования безопасности и начинается прямое пособничество киберпреступности. Ответ на него организациям придётся искать быстрее, чем атакующие освоят следующий «учебный модуль».
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



