В конце августа 2026 года в открытом доступе оказались три рабочих каталога операторов атак. Внутри лежали скрипты, отчёты о взломах, украденные базы и переписка. Материалы описывают проникновение в системы министерства по чрезвычайным ситуациям России, или МЧС, министерства иностранных дел Кыргызстана и таможни Сирии. Отдельным эпизодом идёт кража данных клиентов российской туристической компании. Каталоги не закрывали паролем, поэтому их содержимое увидели посторонние.
Описание
Самым заметным эпизодом стал взлом платформы Atlas - внутренней картографической системы МЧС. Она собирает сведения о паводках, лесных пожарах, авариях на трубопроводах и объектах энергетики. Злоумышленник вошёл под учётной записью вообще без назначенных прав. Проверка доступа оказалась неполной, и часть защищённых разделов осталась открытой. Из системы выгрузили 459 категорий, более тысячи форм с почти семью тысячами полей, описание двадцати ролей и ста разрешений. Попали наружу и настройки подключений к внешним базам, и параметры картографических сервисов. Вечером 27 августа 2026 года в системе появилось новое внешнее подключение. Через минуту изменилась запись о рабочем соединении с базой данных. Добавленный атакующим тестовый слой карты заставил сервер обратиться по его адресу, и запрос прошёл.
Открытые каталоги, которые Hunt.io фиксировала с июня по август 2026 года, относятся к трём разным кампаниям. Один из них насчитывал более полутора тысяч файлов, второй - около сотни, третий - несколько десятков вместе с историей команд оператора. В скриптах и комментариях встречались украинские слова, но авторов материалы не называют. Каждую кампанию разбирают отдельно и не связывают с известными группировками.
В том же каталоге сохранились следы атаки на Объединённую двигателестроительную корпорацию, входящую в Ростех. Злоумышленник подделал признак администратора сайта и обошёл проверку подлинности в SharePoint, корпоративной системе для совместной работы. Затем он внедрил свой код в один из внутренних модулей и добился его выполнения. Попытка выгрузить базу паролей корпоративного портала сорвалась из-за ошибки в команде. Дальше последовали менее удачные заходы. Слабые места искали в производителе удобрений "Уралхим", на Буйском химическом заводе, в дирекции госзаказчика по развитию морского транспорта и в Российском институте стратегических исследований. Там проверяли пароли сотрудников, почтовые серверы и доступность панелей управления. Отдельный автоматический этап добавил 76 российских доменов в список целей для атаки через уязвимость в системе управления сайтами Bitrix. Ни один вредоносный скрипт на этих серверах не заработал.
Понятнее выглядит эпизод с министерством иностранных дел Кыргызстана. 28 августа 2026 года атакующий загрузил через форму для картинок посольств файл изображения, внутри которого спрятал исполняемый код. Сервер принял файл, сохранил его под случайным именем и выполнил. Так появился доступ к настройкам приложения, секретным ключам, базе данных и перечню внутренних сервисов. На сервере разместили две программы удалённого доступа, а связь с ними шла через тот же сайт. Это помогло удержаться в системе, когда прямое подключение перестало работать. Продвижение вглубь сети провалилось: почти двести попыток подобрать ключи к соседним серверам не дали результата.
В том же каталоге лежала старая база подключений, связанная с таможней Сирии. В ней 98 записей о 31 узле. Часть узлов носит имена систем таможенного ведомства. Учётные записи относились к административным и служебным, включая аккаунты платформ виртуализации и систем хранения. Прямых доказательств свежего взлома мало, поэтому выводы осторожные: возможно, речь о доступе прошлых лет или о перенесённой базе.
Третий каталог собрали вручную и с ошибками. История команд показывает, как оператор копировал чужие инструменты, правил их, менял синтаксис и по многу раз перезапускал слушатели. Главной целью была веб-почта Государственного комитета национальной безопасности Кыргызстана. Атаки опирались на публично описанную уязвимость в почтовом клиенте Roundcube, для которой нужен действующий пароль. Команды отправляли с готовыми учётными данными, а результаты пытались получить через обычные веб-запросы. В сохранённых записях успеха нет. Мимоходом в списках появлялись межсетевые экраны, системы обмена файлами, телефонные станции и сайт одного российского ведомства, который проверяли на внедрение команд в запросы к базе данных.
Самым дорогим по последствиям оказался коммерческий эпизод. У туристической компании Union Travel система мониторинга Zabbix работала со стандартным паролем администратора из документации. Через неё злоумышленник запускал команды на сервере, построил канал внутрь сети и просканировал её. Внутри нашлись рабочие станции, камеры, принтеры, телефонные устройства и базы данных. Затем выкачали четыре базы: почти 298 тысяч записей о звонках, данные 6 784 клиентов, около 35 тысяч заявок и сведения о 66 954 туристах. Отдельно украли записи телефонных разговоров.
Приёмы во всех трёх кампаниях похожи: слабые или стандартные пароли, открытые наружу панели управления, необновлённые системы управления сайтами и почтовые серверы. Государственные органы здесь не единственная жертва. Коммерческая компания потеряла больше данных, чем большинство государственных целей, потому что её защита оказалась проще. Меры известны и не требуют крупных бюджетов: сменить стандартные учётные данные, включить двухфакторную аутентификацию, закрыть административные интерфейсы от внешней сети, следить за исходящими подключениями серверов к незнакомым адресам.
Индикаторы компрометации
IPv4 Port Combination
- 207.148.64.94:8083
- 207.148.64.94:8084
- 45.151.139.249:8765
- 45.151.139.249:8888
- 89.124.123.216:8080
- 89.124.123.216:8081
SHA256
- 576eed7cf2a6e8f900cc869b8b05620afb7609ed479412e32b139c8299847ada
- 6dceaa79c34ee2d6ea1734d77e1f1155292e9588f35427a6dcb18f7c0120187e
- d0ec32e389f3ea70d70cad67061ed6fa125641925821ec0546ebc463709d8f39
- d79f80b7b2b437f8d8de2e6df54d637080230377c0a07dee384112fe5ef4a81f
- f6ee6c03cead9ef26ad5e93f11437323c5e0acef0934468880ac740531234eaa
