Шесть лет в тени: как профессиональная группа взламывала…

Шесть лет в тени: как профессиональная группа взламывала серверы через cPanel Тысячи сайтов скомпрометированы через уязвимость в cPanel. Атакующие работали незаметно шесть лет — и это не случайные хакеры. По данным SecurityLab, расследование недавней волны атак выявило неожиданное: за взломами стоит не очередная группа скрипткиддис, а профессиональная команда с многолетней историей. Шесть лет они оставались в тени. Шесть лет — это не случайность, это дисциплина. cPanel — панель управления хостингом, которую используют миллионы сайтов по всему миру. Для большинства администраторов это просто «та штука, через которую настраивают почту и домены». Именно это и делает её такой привлекательной целью: она повсюду, она привычна, и к ней давно перестали относиться как к критическому компоненту инфраструктуры. ▍ Что именно произошло и почему это серьёзно Атакующие эксплуатировали уязвимость в cPanel, которая позволяла получить доступ к серверу без логина и пароля. Никакого фишинга, никакого брутфорса, никакой социальной инженерии. Просто дыра в программном обеспечении — и ты внутри. Это принципиально меняет картину угрозы. Когда речь идёт об утечке паролей или фишинге, у компании есть хоть какой-то шанс: обучить сотрудников, внедрить MFA, мониторить подозрительные входы. Когда речь идёт об уязвимости в базовом ПО инфраструктуры — традиционные меры защиты просто не работают. Злоумышленник заходит не через дверь, он проходит сквозь стену. Масштаб — тысячи скомпрометированных сайтов. Это не точечная атака на конкретную компанию. Это массовая операция с автоматизированным сканированием и эксплуатацией. Именно так работают профессиональные группы: они не охотятся за одной жертвой, они собирают урожай. ▍ Шесть лет незаметности — это не везение Меня в этой истории больше всего впечатляет не сам взлом, а продолжительность операции. Шесть лет — это огромный срок для любой хакерской группы. Большинство громких APT-группировок засвечиваются в течение одного-двух лет. Здесь — шесть. Это говорит о нескольких вещах одновременно. Во-первых, атакующие явно понимали, что тихая и методичная работа ценнее громких взломов. Во-вторых, их инструментарий был достаточно нестандартным, чтобы не попадать в сигнатуры антивирусов и SIEM-систем. В-третьих — и это самое неприятное — большинство жертв, скорее всего, до сих пор не знают, что были скомпрометированы. Последний пункт стоит повторить отдельно. Если группа работала шесть лет и только сейчас попала в поле зрения исследователей, значит всё это время она либо собирала данные, либо использовала скомпрометированные серверы как плацдарм для следующих атак, либо просто ждала подходящего момента. Ни один из этих сценариев не является утешительным. ▍ Почему…

ВКонтакте Одноклассники Дзен Telegram Habr TenChat LinkedIn

Шесть лет в тени: как профессиональная группа взламывала… | Сетка — социальная сеть от hh.ru