Злоумышленник внедрил в платформу код для перехвата учетных данных

10 сентября 2026 года злоумышленник получил несанкционированный доступ к трём веб-серверам арендаторов общей платформы управления рекреационными объектами, которой пользуются муниципалитеты и организации, управляющие парками. Позднее на третьем сервере он внедрил код в ресурс jQuery, загружаемый пользователями платформы. Код предназначался для перехвата учётных данных аутентификации в реальном времени.

Первоначальный доступ и сбор данных

Злоумышленник пытался получить первоначальный доступ с помощью атак перебором паролей на страницы входа для администраторов и участников, перечисления файлов и каталогов с использованием тильды в IIS 8.3, а также проверки восьми методов WebDAV. Большинство этих попыток не увенчались успехом. Затем злоумышленник зарегистрировал легитимные учётные записи участников и воспользовался функцией загрузки файлов на платформе, чтобы разместить веб-шеллы ASP.NET в каталоге /documents/MemberFiles/.

Веб-шеллы обеспечивали выполнение команд и сбор сведений на хосте. Злоумышленник изучал операционную систему и IIS, файлы hosts и сетевые настройки. В конфигурационных файлах веб-приложений и исходном коде на C# он искал строки подключения к базам данных, пароли, API-ключи, ключи шифрования и настройки имперсонации. С помощью PowerShell он анализировал файлы web.config и извлекал учётные данные для доступа к базам данных.

Затем злоумышленник искал в содержимом приложений данные, связанные с платежами, в том числе номера карт, CVV и сроки действия. Он также изучал платёжные интеграции MX Merchant и Fortis. Данные пользовательского агента PowerShell указывали на системную локаль упрощённого китайского языка.

Действия на серверах и атака на пользователей

Ту же технику загрузки злоумышленник применил ко второму серверу. После удаления веб-шеллов дальнейшая активность на нём была ограниченной. На третьем сервере он загрузил пять веб-шеллов, скопировал их и переименовал файлы в каталогах контента и сайта. Злоумышленник также пытался скрыть веб-шеллы, изменяя метаданные времени файлов.

Кроме того, он искал каталоги платёжного модуля и пытался разместить там копии веб-шеллов для закрепления. Среди имён файлов были варианты вроде css_bundle.aspx. Позднее злоумышленник вернулся к третьему серверу и напрямую атаковал пользователей платформы.

Он загрузил файлы PowerShell и JavaScript в кодировке Base64, декодировал их и использовал для изменения легитимного ресурса jQuery, который загружался через /auth/default.aspx. Внедрённый код предназначался для загрузки браузерного агента с инфраструктуры под контролем злоумышленника, установления зашифрованных соединений через WebRTC и WebSocket, динамического выполнения кода с помощью eval() и перехвата учётных данных аутентификации в реальном времени. После удаления ранее развёрнутых веб-шеллов злоумышленник загрузил их замену и повторил внедрение файлов.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных