Обнаружен открытый каталог сервера в Гонконге, раскрывающий полную инфраструктуру APT-группы с более чем миллионом целей

APT

Специалисты по информационной безопасности провели анализ сервера, расположенного в Гонконге, чей открытый каталог содержал полную инфраструктуру организованной APT-группы. Обнаружены данные о более чем миллионе потенциальных целей, 1019 подтвержденных уязвимостях, а также инструменты для автоматизации атак и отмывания средств через криптовалюты. Полученная информация позволяет составить детальный портрет злоумышленников, их тактику и приоритетные регионы.

Описание

Сервер работал под управлением нескольких сервисов. Порт 9999 использовался для приема callback-соединений, хранения файлов и сбора логов. На порту 8888 функционировал AI-фреймворк HexStrike, предназначенный для автоматизированных атак. Порт 80 занимал криптовалютный шлюз BEpusdt для приема USDT, а порт 4444 - reverse shell для связи с командным центром. Дополнительно на порту 8080 мог размещаться веб-сервис. Такая архитектура образует полный цикл атаки: от разведки и эксплуатации до закрепления и монетизации.

Предоставленный анализ открытого каталога показывает масштаб сбора целей. В каталоге обнаружены списки IP-адресов и доменов, охватывающие более одного миллиона записей. Приоритетным регионом стал Гонконг: исследовано почти 30 тысяч IP на порту 3000, а также отобрано 2224 высокоценные цели. Среди подтвержденных жертв - университеты Гонконга, включая Гонконгский университет науки и технологии, Китайский университет Гонконга, Гонконгский педагогический университет, а также организации на Тайване, среди которых университет Юань Цзе. Всего в списках значатся сотни доменов .hk и .tw.

Подтвержденные уязвимости охватывают несколько платформ. Наибольшее количество успешных атак пришлось на систему Gogs (915 целей) - предположительно, это CVE-2026-28289, допускающая удаленное выполнение кода. Для Drupal зафиксировано 44 SQL-инъекции, для cPanel - 146 случаев обхода аутентификации. Также отмечены атаки на UniFi OS (3), Flowise (команды через MCP, импорт чат-потоков) и Splunk (две цели с предварительной аутентификацией RCE). Стоит отметить, что все CVE имеют год 2026, что может указывать на фиктивные номера или внутреннюю нумерацию группы, однако реальность эксплуатации не вызывает сомнений - в логах зафиксированы успешные захваты.

Особый интерес представляет систематическое изучение методов бизнес-компрометации (BEC). В каталоге найдены скрипты, использующие API Tavily для сбора информации о типичных суммах ущерба от BEC, технике Browser-in-the-Browser (BITB) для фишинга OAuth и создании вредоносных OAuth-приложений. API Shodan применялся для поиска серверов Confluence в Гонконге. Это указывает на подготовку к масштабной кампании по перехвату корпоративной электронной почты и получению доступа к Microsoft 365. В одном из файлов обнаружена попытка аутентификации через Azure AD device flow, что подтверждает интерес к современным методам фишинга.

Для автоматизации атак группа разработала AI-фреймворк HexStrike. Его лог свидетельствует о запуске 22 июня 2026 года и интеграции более 150 модулей. В качестве бэкенда использовался Flask, а команды выполнялись с таймаутом 300 секунд. Среди зафиксированных инструментов - nmap и gobuster. Параллельно с фреймворком эксплуатировались Web-уязвимости: например, LangFlow RCE позволил атаковать не менее 15 целей, о чем свидетельствуют записи callback_log с отметками о получении shell, записи бэкдора и установке reverse shell.

Отдельный блок инструментов направлен на атаки на SMS-шлюзы. Скрипт kannel_scan.py проверил 31 шлюз, отправив почти 300 запросов и получив 144 успешных ответа. В результате были похищены пароли SMPP (36 экземпляров), административные пароли (18) и API-ключи (2). Более сложный скрипт ozeki_mass_exploit.py (481 строка) атакует платформу OzekiNG, используя пять различных CVE, включая path traversal и загрузку файлов. Эти инструменты позволяют злоумышленникам перехватывать SMS-сообщения, в том числе для обхода двухфакторной аутентификации.

Финансовая составляющая атак раскрывается через две криптовалютные платежные системы. С полным исходным кодом BEpusdt (версия 1.23.6) на порту 80 группа принимает USDT на нескольких блокчейнах, включая TRON, Ethereum и Solana. База данных Epay содержит учетные данные для приема платежей, конфигурацию мерчанта и TRON-кошелек TEfUNpVQhoeVf3pKZKAordAdTH2jUJiNjb. Этот кошелек можно использовать для отслеживания вывода средств и связывания с другими атаками.

Логи активности указывают на непрерывную работу инфраструктуры с 22 июня 2026 года. Зафиксированы многократные вызовы reverse shell (cmd, download, ultra-minimal), что свидетельствует об активном управлении скомпрометированными системами. Анализ 21 файла с cookie и сессиями показывает, что злоумышленники получили доступ к phpMyAdmin как минимум трех гонконгских сайтов, включая бухгалтерскую фирму и образовательное учреждение. Также изъяты сессии RoundCube для корпоративной почты std.hk.

Обнаруженная инфраструктура представляет угрозу наивысшего уровня. Атакующая группа демонстрирует высокую организованность: использует AI-фреймворк, владеет техниками BEC, эксплуатирует массу уязвимостей и имеет отлаженный канал монетизации через криптовалюты. Организациям Гонконга и Тайваня, особенно образовательным учреждениям и компаниям, применяющим Gogs, Drupal, cPanel, Flowise и Confluence, необходимо срочно проверить свои системы на наличие индикаторов компрометации. Особое внимание стоит уделить мониторингу необычных исходящих соединений на порты 4444 и другим признакам reverse shell. Обновление программного обеспечения и внедрение многофакторной аутентификации остаются первоочередными мерами защиты.

Индикаторы компрометации

IPv4 Port Combination

  • 3.19.55.108:9200
  • 35.94.120.121:20000
  • 43.198.14.29:7000
  • 44.247.21.140:20000
  • 54.205.194.143:7000
  • 95.40.95.74:7000

Domain

  • 30a.hkust.edu.hk
  • aclass.eduhk.hk
  • avionhkg.com.hk
  • hls.vtc.edu.hk
  • jensen.com.hk
  • kamex.dev
  • lccpa.com.hk
  • shiae.cuhk.edu.hk
  • sms01.rubicube.org
  • smsgw.bigfootmediatech.com
  • tgr.org.hk
  • www.yc.edu.hk

Комментарии: 0