На фоне роста напряжённости в Южно-Китайском море Филиппины стали объектом усиленного кибершпионажа. Согласно отчёту Microsoft Digital Defense Report 2025, в первом полугодии 2025 года страна заняла 20-е место в мире по числу кибератак, а китайские государственные структуры активизировались в регионе, нацеливаясь на IT-компании, правительственные и академические учреждения. Теперь появились свидетельства того, что эти атаки продолжаются и принимают всё более целенаправленный характер.
Описание
В августе 2026 года исследователи обнаружили открытый сетевой каталог, содержащий инструменты для взлома и похищенные данные. Сервер, расположенный в Амстердаме, включал более 1300 файлов общим объёмом около 1,17 ГБ. Внутри находились скрипты, эксплойты, логи операций и папки с выгруженными документами из двух филиппинских организаций. По всей видимости, злоумышленник использовал этот сервер как транзитный узел для сбора и сортировки украденной информации. Там же были установлены готовые фреймворки для тестирования на проникновение, включая Metasploit и Sliver, что указывает на подготовку к дальнейшему продвижению внутри атакованных сетей.
По данным Hunt.io Attack Capture, первой жертвой стало ядерное исследовательское учреждение. Атака началась с эксплуатации уязвимости в популярной платформе ownCloud, которая предназначена для синхронизации и совместного хранения файлов. Проблема, известная как CVE-2023-49105 (идентификатор конкретной ошибки безопасности), позволяла обойти проверку подлинности. Платформа ownCloud даёт возможность создавать временные ссылки на файлы, которые подписываются секретным ключом. В уязвимых версиях, если ключ не был настроен, подпись создавалась на основе пустой строки, что позволяло злоумышленнику подделать ссылку от имени любого пользователя, зная лишь его имя. Для этого хакер написал пять специализированных скриптов, каждый из которых имитировал действия определённого сотрудника, а промежутки между запросами делались случайными, чтобы не привлекать внимания систем обнаружения. Кроме того, он предварительно развернул собственную тестовую среду ownCloud на своём сервере, чтобы отточить метод до его применения против реальной цели.
В результате из ownCloud ядерного агентства злоумышленник похитил около 9 ГБ данных. Среди них - учётные записи ядерных материалов, база данных компонентов исследовательского реактора, внутренние отчёты по радиационной безопасности, списки сотрудников, их персональные данные, а также ключи шифрования, используемые для защиты дисков и файлов (BitLocker, KeePass и AxCrypt). Всё это сортировалось по папкам с названиями на упрощённом китайском языке: "Финансы", "Радиационная безопасность", "Ядерные материалы", "IT-планирование". Такая организация указывает на то, что оператор свободно владеет этим языком, а высокая избирательность данных говорит о целенаправленной разведывательной деятельности.
Второй организацией, подвергшейся атаке, стала филиппинская судостроительная и морская инженерная компания, которая оказывает услуги Военно-морским силам страны. Злоумышленники взломали её сайт, работающий на WordPress, используя сразу две техники. Во-первых, уязвимость в плагине LiteSpeed Cache (CVE-2024-28000) позволяла создать учётную запись администратора без пароля. Причина заключалась в ошибке генерации секретного кода, который можно было подобрать перебором. Хакер реализовал эту атаку на языке Go, и подбор занял около четырёх часов. Во-вторых, с помощью автоматического перебора паролей была скомпрометирована учётная запись администратора через встроенный интерфейс XML-RPC, предназначенный для удалённого управления сайтом. После этого хакеры выгрузили полную копию сайта, включая базу данных со всеми пользовательскими учётными данными, файлы и медиаконтент.
В одном из файлов на сервере содержалась таблица с перечнем инфраструктуры министерства, к которому относится ядерное агентство. Судя по заметкам, злоумышленник также получил доступ к системе управления проектами и проверил учётные данные для входа в ownCloud. Однако объём данных, упомянутых в этой таблице, не совпадает с тем, что было найдено в открытом каталоге, что говорит о более широком масштабе операции, чем удалось выявить. Помимо этого, на сервере обнаружена база данных системы учёта рабочего времени ZKTeco BioTime, которая интегрирует биометрические устройства и RFID-контроль доступа. Дам этой базы содержал сведения о сотрудниках нескольких филиппинских научных и исследовательских организаций, включая их графики присутствия и номера пропусков. Это позволяет отслеживать перемещения и присутствие конкретных людей, что может использоваться для последующих атак.
Исследователи отмечают, что в коде скриптов, комментариях и логах использовался упрощённый китайский язык, что делает вероятным участие китайскоязычного оператора. Хотя прямых доказательств связи с государственными структурами нет, характер похищенных данных - ядерные материалы, оборонные подрядчики, персональные данные - указывает на целенаправленный сбор разведданных. При этом часть активности на скомпрометированном сайте WordPress оказалась несвязанной с основной операцией: там были обнаружены следы другой вредоносной кампании, использующей блокчейн для доставки вредоносного кода. Эта техника, известная как EtherHiding, позволяет скрывать вредоносные инструкции в смарт-контрактах, что делает их обнаружение крайне сложным. Посетители сайта перенаправлялись на поддельную страницу Google, которая обманом вынуждала их скачать файл под предлогом проверки браузера.
Для защиты от подобных угроз организациям следует регулярно обновлять ownCloud и плагины WordPress, отключать неиспользуемые интерфейсы, такие как XML-RPC, и переходить на многофакторную аутентификацию. Также важно настраивать надёжные секретные ключи для подписанных ссылок и отслеживать необычную активность в сетевых хранилищах, например массовое скачивание файлов или попытки перечисления каталогов. Дополнительно рекомендуется проводить регулярные аудиты безопасности, обучать сотрудников распознаванию фишинга и внедрять системы обнаружения вторжений. Судя по всему, атаки на Филиппины будут продолжаться, и аналогичные схемы могут применяться к другим странам региона, поэтому упреждающие меры защиты становятся критически важными.
Индикаторы компрометации
IPv4 Port Combination
- 31.58.209.241:8000
URL
- fine-work-team.com/6272
- snake.zooparkko.com/collect
- timelevel12.com/big
Smart contract address
- 0x58460d0b3d4d6b03761c89120393c0c676676496
SHA256
- 10df3451915ea35bcb17efe121415f24182680e2d07fc09df07ee695072104c1
- 7447d0d0c34779d4c519823b39bf6ddc16d2b34a226b82ee69da6f5b4a77ad82