Обнаружена инфраструктура для атак на украинские госсайты и камеры видеонаблюдения

information security

В конце мая 2026 года в открытом доступе оказался сервер, содержащий следы взлома украинского интернет-магазина и инструменты для атак на государственные ресурсы. Судя по сохраненным файлам, оператор использовал взломанный сайт как промежуточную точку для запуска дальнейших вредоносных действий, а затем переключился на правительственные и военные цели. В ходе анализа выяснилось, что та же инфраструктура применялась для поиска и компрометации камер видеонаблюдения, а также для сканирования сетевого оборудования по всей Европе.

Описание

Взлом украинского интернет-магазина начался с SQL-инъекции и кражи учетных данных администратора. Используя полученный доступ, злоумышленник вошел в панель управления сайтом и настроил локальный прокси-сервер, через который пропускал свой трафик. Таким образом, вредоносная активность маскировалась под запросы с легитимного ресурса, а сам магазин превратился в скрытую базу для дальнейших операций.

По данным Hunt.io, оператор не ограничился одним взломанным сайтом. Сохраненная история команд показывает, что он перешел к атакам на украинские правительственные и военные ресурсы. Для каждой цели создавались отдельные списки паролей, включавшие местные названия городов и комбинации с годами. Часть запросов направлялась через анонимную сеть Tor, что дополнительно затрудняло отслеживание источника атак.

Атаки на государственные сайты велись в основном против ресурсов местных советов, работающих на популярной системе управления контентом. Оператор пытался внедрить на эти сайты вредоносный код для удаленного управления, а также использовал методы перебора паролей и SQL-инъекции. Один из сайтов работал на самописной панели администратора, поэтому злоумышленник вручную перебрал несколько вариантов атак, прежде чем перейти к автоматизированным инструментам. Военный ресурс, как следует из логов, был лишь разведан через специальный браузер, но до эксплуатации дело не дошло. Подтверждений успешного взлома государственных систем в файлах не обнаружено.

На том же сервере находилась специализированная платформа для работы с камерами видеонаблюдения. Оператор использовал открытый сканер уязвимостей, который позволял находить устройства, доступные из интернета, и проверять их на известные слабые места. В сохраненных данных значился список из 58 скомпрометированных камер, все они находились в украинском адресном пространстве. Кроме того, велся журнал сеансов просмотра видео с этих камер: фиксировалась длительность, количество кадров и частота смены изображения. Скрипты сканирования были разделены по географическому принципу и названы в честь прифронтовых городов - Доброполья, Краматорска и Славянска.

В ходе изучения материалов обнаружился и второй сервер, который использовал тот же открытый инструмент для поиска камер. Этот сервер работал с территории Латвии и содержал более полутора тысяч файлов. Его оператор сканировал роутеры и камеры в 15 европейских странах, включая Польшу, Румынию, Германию, Францию, Великобританию и Австрию. Целями выступали устройства популярных производителей, таких как TP-Link и MikroTik. Особое внимание уделялось камерам в украинских городах - Одессе, Бурштыне и Херсоне. При этом список для сканирования камер содержал только украинские IP-адреса, что указывает на точечную направленность именно против объектов в Украине.

Обе операции демонстрируют схожую тактику: сначала злоумышленники находили уязвимые устройства с помощью открытых сканеров, затем пытались получить к ним доступ, используя известные уязвимости или слабые пароли. После взлома на роутерах и камерах включался режим прокси-сервера, позволявший пропускать трафик через скомпрометированное устройство. Так создавалась сеть скрытых каналов для дальнейших атак. В случае с первым сервером взломанные камеры украинских пользователей использовались для наблюдения за объектами, а журналы просмотра подтверждают, что оператор действительно открывал видеопотоки. Во втором случае следов успешного взлома роутеров не найдено, но подготовка к таким действиям была проведена полностью.

Противодействие подобным операциям начинается с базовых мер безопасности. Владельцам камер и роутеров следует заменить заводские пароли на уникальные и сложные, поскольку перебор учетных данных стал основным способом проникновения во взломанные устройства. Также необходимо регулярно обновлять прошивки: большинство использованных уязвимостей были устранены производителями несколько лет назад. Камеры и роутеры не стоит напрямую подключать к интернету - их следует размещать за VPN или в изолированных сегментах сети. Важно отключать неиспользуемые функции удаленного доступа и протоколы, позволяющие анонимно просматривать видеопоток. Дополнительно рекомендуется следить за подозрительными исходящими соединениями от периферийных устройств, поскольку взломанная камера или роутер часто начинает связываться с управляющим сервером через нестандартные порты.

Сохраненные файлы не содержат прямой связи между обнаруженными серверами и конкретными государственными структурами или известными хакерскими группировками. Тем не менее ориентация на украинские цели и применение специализированного инструментария указывают на высокую организованность операторов. Подобные инциденты подтверждают, что даже старые уязвимости в массовых устройствах остаются действенным инструментом для шпионажа и скрытых атак, а защита периферийного оборудования становится критически важной задачей для любой организации.

Индикаторы компрометации

IPv4 Port Combination

  • 213.165.63.49:8080
  • 89.208.97.165:8888

Комментарии: 0