Атаки на Windows-серверы во втором квартале 2026 года: web shell, LockBit 3.0 и новые методы закрепления

information security

Во втором квартале 2026 года специалисты аналитического центра AhnLab Security Intelligence Center (ASEC) подготовили сводку по текущему состоянию атак на плохо администрируемые веб-серверы под управлением Windows. В зону внимания попали серверы Internet Information Services (IIS) и серверы приложений Apache Tomcat, работающие в среде Windows. Отчёт содержит количественные показатели инцидентов, классификацию используемого вредоносного ПО (за исключением веб-оболочек), данные по веб-шеллам и конкретные примеры атак.

Описание

Целевая аудитория этого исследования - администраторы корпоративных сетей, специалисты по информационной безопасности и лица, принимающие решения в области защиты ИТ-инфраструктуры. Проблема усугубляется тем, что многие организации по-прежнему игнорируют своевременное обновление программного обеспечения и настройку межсетевых экранов, оставляя серверы уязвимыми для эксплуатации.

Согласно предоставленному отчёту, типичный сценарий атаки начинается с загрузки веб-оболочки (web shell) через уязвимости загрузки файлов, ошибки в веб-фреймворках или серверах приложений, а также через удалённое выполнение кода (RCE) в необновлённых службах. После получения первоначального доступа злоумышленник переходит к повышению привилегий, внутренней разведке, боковому перемещению по сети, установке удалённого управления, запуску майнера криптовалют и установке VPN-серверов для закрепления.

В одном из задокументированных случаев исследователи обнаружили следы группировки, предположительно известной как UAT-8099. Эта группа использовала программу-вымогатель LockBit 3.0. После загрузки веб-оболочки злоумышленники предприняли попытку получить полный контроль над сервером и манипулировать поисковой выдачей (SEO). Для этого применялись такие инструменты, как Potato (техника повышения привилегий через привилегии служб), AnyDesk и GotoHTTP (средства удалённого доступа), LCX (перенаправление портов), клиент NPS (npc.exe) для организации туннелей и BadIIS для сокрытия вредоносной активности в IIS.

Каждый из этих инструментов выполняет конкретную роль в цепочке атаки. Potato позволяет перехватить системные привилегии, AnyDesk и GotoHTTP дают возможность оператору в реальном времени управлять заражённой машиной, а прокси-инструменты типа NPS и LCX маскируют передачу данных под легитимный трафик. BadIIS, в свою очередь, модифицирует конфигурацию IIS таким образом, чтобы запросы к вредоносным скриптам не отличались от обычных.

Анализ показывает, что основным каналом проникновения остаются уязвимости загрузки файлов, уязвимости веб-фреймворков и WAS (Web Application Server), а также неисправленные RCE-уязвимости в службах. Веб-оболочки выступают первоначальным средством проникновения, а в сочетании с инструментами повышения привилегий и прокси-утилитами они приводят к захвату внутренних сетей и удалённому управлению через RDP.

Последствия таких атак могут быть катастрофическими для бизнеса. Утечка баз данных, остановка производственных систем, шифрование файлов с требованием выкупа - всё это реальные риски. В случае с LockBit 3.0 атака может парализовать работу компании на несколько суток, а восстановление данных без резервных копий часто невозможно.

Исследователи ASEC подчёркивают, что для снижения рисков необходимо своевременно устанавливать патчи безопасности, усиливать контроль доступа с помощью межсетевых экранов и обновлять антивирусное программное обеспечение (в частности, продукт V3) до последней версии. Особое внимание следует уделить настройке IIS и Apache Tomcat: отключение ненужных модулей, ограничение прав на запись в веб-каталоги, использование белых списков разрешённых расширений файлов.

Тенденция такова, что злоумышленники всё чаще комбинируют веб-оболочки с легитимными инструментами удалённого администрирования, что затрудняет обнаружение аномалий стандартными сигнатурами. Поэтому помимо сигнатурного анализа необходимо внедрять поведенческий мониторинг (EDR-решения) и системы обнаружения вторжений на уровне веб-приложений (WAF).

В целом, инциденты второго квартала 2026 года показывают, что Windows-серверы остаются привлекательной целью для атакующих из-за распространённости этой платформы и частого игнорирования базовых мер безопасности. Комплексный подход, включающий управление уязвимостями, сегментацию сети и мониторинг подозрительной активности, способен существенно снизить вероятность успешной атаки.

Индикаторы компрометации

IPv4

  • 203.227.44.104
  • 221.128.249.12
  • 45.200.17.212

URL

  • http://203.227.44.104:99/AnyDesk.exe
  • http://203.227.44.104:99/hi.exe
  • http://203.227.44.104:99/sinlcx.exe

MD5

  • 846a797b4b1d5263e3590972fd4932d0
  • 9d6ceaf548bacb6a160373526d985670
  • ae8acf66bfe3a44148964048b826d005
  • f10705e4ab152e53ef2034701a3aef34
  • fcfbb0d2c777f3309fcfa7701c913cee

Комментарии: 0