Специалисты AhnLab Security Intelligence Center (ASEC) проанализировали журналы атак на серверы баз данных MS-SQL и MySQL под управлением Windows за второй квартал 2026 года. Целью исследования стала оценка текущих угроз, классификация применяемого вредоносного ПО и выявление характерных тактик злоумышленников. Отчёт охватывает инциденты, связанные с эксплуатацией незакрытых уязвимостей, неправильной конфигурацией и слабой политикой управления учётными записями.
Описание
В ходе анализа эксперты зафиксировали атаки на веб-серверы, на которых развёрнут VPN-продукт SoftEther. Злоумышленники использовали комбинированный подход: сначала они получали доступ к веб-сервису, а затем, через эксплуатацию MS-SQL, выполняли команды. Для загрузки файлов, связанных с SoftEther VPN, применялись стандартные утилиты операционной системы - certutil, curl и PowerShell. Этот набор инструментов характерен для атак, где злоумышленники стремятся минимизировать число загружаемых сторонних компонентов и полагаются на встроенные средства Windows.
После доставки необходимых компонентов на сервер MS-SQL устанавливалась вредоносная оболочка CLR SqlShell. Она представляет собой специально написанный код на платформе .NET, который выполняется в среде SQL Server и даёт контроль над запросами к базе данных. Подобная техника использовалась ещё в 2024 году, однако в 2026 году она получила дополнительное развитие. В частности, обнаружилась попытка включить функцию WDigest - механизм хранения паролей в открытом виде в памяти системы. Для этого злоумышленники изменяли значение реестра UseLogonCredential.
Функционал CLR SqlShell, согласно предоставленному отчёту ASEC, включает выполнение произвольных команд, загрузку дополнительных полезных нагрузок, повышение привилегий с помощью утилит BadPotato и EfsPotato, снятие дампа памяти, создание учётных записей пользователей и исполнение шеллкода. BadPotato и EfsPotato - это инструменты для эскалации прав в Windows, которые эксплуатируют особенности механизмов именованных каналов и служб, что позволяет злоумышленнику после получения начального доступа перейти от ограниченной учётной записи к системной.
Все типы вредоносного ПО, зафиксированные в атаках второго квартала 2026 года, были разделены на несколько категорий: трояны, хакерские инструменты, бэкдоры, майнеры криптовалют, загрузчики и прочее. Такая классификация позволяет понять спектр целей злоумышленников. Майнеры используются для нелегального использования вычислительных ресурсов сервера. Трояны и бэкдоры дают постоянный удалённый доступ и возможность выполнения последующих команд. Загрузчики, в свою очередь, служат для доставки более тяжёлых вредоносных программ.
Последствия подобных атак для организаций могут быть серьёзными. Компрометация сервера баз данных часто приводит к утечке критической информации, финансовому ущербу и простою сервисов. Злоумышленники, получив контроль над СУБД, могут не только извлекать данные, но и перемещаться по корпоративной сети, атакуя другие системы. В частности, описанные методы повышения привилегий с использованием BadPotato и EfsPotato позволяют атакующему закрепиться на уровне операционной системы, что делает обнаружение и удаление угрозы более сложным.
Структура атак указывает на то, что злоумышленники тщательно подбирают цели: серверы с устаревшими патчами, открытыми портами базы данных и слабыми паролями. Использование SoftEther VPN в качестве одного из этапов может свидетельствовать о желании замаскировать трафик или обойти средства сетевой защиты. Применение PowerShell и certutil для загрузки файлов не является новым, но остаётся эффективным, поскольку эти утилиты редко блокируются по умолчанию.
Основные меры защиты, которые позволяют снизить риск таких инцидентов, включают усиление политики паролей для учётных записей СУБД, своевременную установку обновлений безопасности и ограничение доступа к серверам баз данных из внешних сетей. Кроме того, администраторам рекомендуется отключать неиспользуемые функции Windows, такие как WDigest, если они не требуются для работы. Мониторинг подозрительной активности SQL Server с помощью SIEM-систем (решений для сбора и анализа событий безопасности) помогает выявлять такие оболочки, как CLR SqlShell, на ранних этапах.
Тенденция использования встроенных средств Windows и открытых инструментов повышения привилегий сохраняется. Злоумышленники не разрабатывают экзотические эксплойты, а адаптируют уже существующие методы к конкретным средам. Это означает, что даже относительно простая атака может привести к серьёзным последствиям, если базовые меры защиты не соблюдены. Анализ ASEC подтверждает, что в 2026 году основными векторами остаются незакрытые уязвимости и слабые учётные данные.
Описанные атаки напоминают о необходимости регулярного аудита безопасности серверов баз данных. Организациям следует проводить сканирование открытых портов, проверять корректность настроек аутентификации и своевременно обновлять не только само СУБД, но и сопутствующее ПО, включая VPN-клиенты. Каждый случай проникновения, даже если он был остановлен на ранней стадии, должен анализироваться для корректировки правил межсетевого экрана и списков контроля доступа.
Совокупность данных за второй квартал 2026 года демонстрирует, что атаки на MS-SQL и MySQL не теряют актуальности. Злоумышленники продолжают совершенствовать тактики, комбинируя старые методы с новыми инструментами. Защита от них требует системного подхода, а не единоразового применения патча или усиления пароля. Только постоянный мониторинг, управление конфигурациями и обучение персонала способны удержать атакующих на периметре.
Индикаторы компрометации
URL
- http://139.180.210.71/download/m2.bat
- http://139.180.210.71/download/us320250823.cab
- http://64.176.55.16/download//vpn_server.config
- http://64.176.55.16/download/hamcore.se2
- http://64.176.55.16/download/menu.bat
MD5
- 329f6d74299141fe06a5e222efcb06f8