Злоумышленник внедрил в платформу код для перехвата учетных данных
10 сентября 2026 года злоумышленник получил несанкционированный доступ к трём веб-серверам арендаторов общей платформы управления рекреационными объектами, которой пользуются муниципалитеты и организации, управляющие парками. Позднее на третьем сервере он внедрил код в ресурс jQuery, загружаемый пользователями платформы. Код предназначался для перехвата учётных данных аутентификации в реальном времени.
Первоначальный доступ и сбор данных
Злоумышленник пытался получить первоначальный доступ с помощью атак перебором паролей на страницы входа для администраторов и участников, перечисления файлов и каталогов с использованием тильды в IIS 8.3, а также проверки восьми методов WebDAV. Большинство этих попыток не увенчались успехом. Затем злоумышленник зарегистрировал легитимные учётные записи участников и воспользовался функцией загрузки файлов на платформе, чтобы разместить веб-шеллы ASP.NET в каталоге /documents/MemberFiles/.
Веб-шеллы обеспечивали выполнение команд и сбор сведений на хосте. Злоумышленник изучал операционную систему и IIS, файлы hosts и сетевые настройки. В конфигурационных файлах веб-приложений и исходном коде на C# он искал строки подключения к базам данных, пароли, API-ключи, ключи шифрования и настройки имперсонации. С помощью PowerShell он анализировал файлы web.config и извлекал учётные данные для доступа к базам данных.
Затем злоумышленник искал в содержимом приложений данные, связанные с платежами, в том числе номера карт, CVV и сроки действия. Он также изучал платёжные интеграции MX Merchant и Fortis. Данные пользовательского агента PowerShell указывали на системную локаль упрощённого китайского языка.
Действия на серверах и атака на пользователей
Ту же технику загрузки злоумышленник применил ко второму серверу. После удаления веб-шеллов дальнейшая активность на нём была ограниченной. На третьем сервере он загрузил пять веб-шеллов, скопировал их и переименовал файлы в каталогах контента и сайта. Злоумышленник также пытался скрыть веб-шеллы, изменяя метаданные времени файлов.
Кроме того, он искал каталоги платёжного модуля и пытался разместить там копии веб-шеллов для закрепления. Среди имён файлов были варианты вроде css_bundle.aspx. Позднее злоумышленник вернулся к третьему серверу и напрямую атаковал пользователей платформы.
Он загрузил файлы PowerShell и JavaScript в кодировке Base64, декодировал их и использовал для изменения легитимного ресурса jQuery, который загружался через /auth/default.aspx. Внедрённый код предназначался для загрузки браузерного агента с инфраструктуры под контролем злоумышленника, установления зашифрованных соединений через WebRTC и WebSocket, динамического выполнения кода с помощью eval() и перехвата учётных данных аутентификации в реальном времени. После удаления ранее развёрнутых веб-шеллов злоумышленник загрузил их замену и повторил внедрение файлов.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



