В сети обнаружен открытый каталог, принадлежавший оператору крупной кампании по добыче криптовалюты. Внутри него хранились исходные коды вредоносных программ, журналы проведённых атак, конфигурационные файлы и рабочие заметки. Анализ содержимого позволил восстановить полную картину: злоумышленник скомпрометировал 3 562 сервера Redis по всему миру, используя один и тот же набор инструментов.
Описание
Каталог был найден случайно и содержал 147 файлов, среди которых - эксплойты, скрипты для автоматизации атак и данные о жертвах. Наибольший интерес представляли журналы кампаний: они фиксировали результаты каждой попытки взлома, включая версии программного обеспечения на атакованных серверах и итоговый статус. Фактически оператор оставил открытой свою рабочую среду, в которой продолжал вести разработку и тестирование вредоносных компонентов.
Основной удар пришёлся на серверы Redis - популярной системы управления данными в памяти. Атака не использовала программную ошибку, а опиралась на неправильную конфигурацию. Оператор находил серверы, доступные из интернета без пароля, и принуждал их подключиться к своему собственному "поддельному" серверу Redis в качестве копии. В ответ он передавал специально сформированный файл, который система записывала в каталог планировщика задач. Далее планировщик запускал команду для загрузки и установки программы-майнера криптовалюты Monero.
По данным Hunt.io, платформы, которая индексирует открытые каталоги и впервые обнаружила этот ресурс в июне 2026 года, подтверждённые жертвы работают на Redis версий с 2015 по 2023 год, а операционные системы варьируются от давно не поддерживаемых RHEL/CentOS 6 до свежих Ubuntu. Такой разброс указывает на то, что ключевую роль сыграло отсутствие аутентификации, а не возраст программного обеспечения. Уязвимость нельзя закрыть обновлением - защита требует настройки конфигурации.
В инструментарии также нашлись скрипты для атак на MongoDB и WordPress. Однако только техника с Redis продемонстрировала значимый результат. Попытки внедрить SSH-ключи в файлы авторизации или обойти песочницу выполнения JavaScript в MongoDB закончились неудачей: более 2,8 тысячи попыток не дали ни одного подтверждённого взлома. Для WordPress был подготовлен полный набор инструментов, включая сбор паролей и создание веб-шелла, но массовых подтверждённых случаев использования не обнаружено.
Изучение файлов показало, что злоумышленник использовал один и тот же кошелёк для приёма добытой криптовалюты в ботнете и для собственной добычи на личном компьютере. Этот же кошелёк встречается в другом открытом каталоге, датированном февралём 2026 года. Там хранились скрипты для развёртывания программ удалённого управления и майнеров, но не было инструментов для взлома Redis. Судя по всему, активность оператора продолжалась как минимум пять месяцев до июньской кампании, а сама июньская операция была лишь частью длительной деятельности.
Помимо прямого ущерба от майнинга, атаки создавали риск потери данных на самих Redis-серверах. Во время поддельной репликации система-жертва временно меняла каталог для сохранения своих снапшотов, из-за чего легитимные резервные копии могли оказаться перезаписанными. Дополнительно в открытом каталоге оператора были обнаружены данные, случайно собранные сканером с посторонних сайтов: дампы баз данных, содержимое конфигурационных файлов и учётные данные. Эти материалы не имели отношения к целевым атакам, однако их раскрытие стало дополнительным негативным последствием для владельцев затронутых ресурсов.
Для защиты от подобных атак администраторам Redis следует обязательно включать аутентификацию и не открывать серверы в общий интернет без необходимости. Кроме того, рекомендуется ограничить команды управления репликацией, а также проверять системные каталоги планировщика задач на наличие подозрительных записей, ссылающихся на запуск внешних программ. Учитывая, что злоумышленник тестировал и другие способы закрепления - например, изменение системных конфигураций автозагрузки, - при расследовании инцидентов не стоит ограничиваться только стандартными путями. Оператор продолжает использовать проверенные методы, поэтому своевременная настройка безопасности остаётся главной линией обороны.