В Сингапуре обнаружен сервер с эксплойтами для NGINX и Ghost CMS: под ударом госсектор, университеты и финансы

information security

В июне 2026 года исследователи обнаружили открытый сетевой каталог на сервере в Сингапуре, который использовался для проведения атак на организации в одиннадцати странах. Вредоносная инфраструктура совмещала функции атакующей платформы и пункта приёма обратных подключений, а среди размещённых там инструментов оказались эксплойты для критических уязвимостей в NGINX и Ghost CMS, затрагивающих значительную долю мирового веб-трафика.

Описание

NGINX обслуживает огромную часть интернет-сайтов, а Ghost CMS используется более чем на 100 тысячах издательских ресурсов. В начале 2026 года в обоих продуктах были обнаружены критические уязвимости: переполнение области динамической памяти в модуле перезаписи NGINX, известное как NGINX Rift, и слепая SQL-инъекция в Ghost Content API. Код для эксплуатации обеих проблем быстро появился в открытом доступе. Как показало исследование Hunt.io, один и тот же сервер использовал их одновременно с пятью другими эксплойтами, а для подтверждения успешных атак применял внешние DNS-запросы к подконтрольному домену.

По данным национальных CERT, уведомление о находке было направлено 9 июля 2026 года, при этом публикация отчёта задержана дольше стандартного семидневного окна раскрытия информации. Такой шаг позволил затронутым организациям подготовиться до того, как детали кампании стали доступны широкой публике.

Сервер, арендованный у сингапурского провайдера Scloud Pte Ltd, содержал 572 файла в 126 каталогах общим объёмом около 31 МБ. Каталог был впервые зафиксирован 16 июня 2026 года и обслуживался через встроенный HTTP-сервер Python. Внутри исследователи нашли папки, названные по номерам CVE, а также каталоги с инструментами для работы с Oracle WebLogic и двумя фреймворками пост-эксплуатации.

Особый интерес вызвали два недавних эксплойта. Уязвимость NGINX Rift представляет собой переполнение кучи в модуле перезаписи NGINX. Оператор собрал три публичных доказательства уязвимости и дополнительно составил собственную схему атаки, заканчивающуюся вызовом системной функции. Однако рабочий скрипт опирался на жёстко заданные значения памяти, которые актуальны только для тестовой машины с отключённой рандомизацией адресного пространства. Судя по истории команд, ни одна попытка применить этот эксплойт против внешних целей не увенчалась успехом.

Вторая уязвимость - слепая SQL-инъекция в Ghost Content API, исправленная в феврале 2026 года. Поскольку ключ Content API находится в открытом HTML каждой темы, эксплуатация не требует аутентификации и позволяет читать базу данных сайта, включая ключи администратора. Оператор запускал скрипт в два этапа: сначала проверял диапазон хостов на подверженность атаке, затем извлекал адреса электронной почты и хеши паролей из таблицы пользователей в локальные файлы. Вопреки настройкам по умолчанию, он использовал более распространённый в продакшене тип базы данных MySQL. Среди целей фигурировала крупная американская страховая компания, однако подтвердить факт извлечения данных невозможно, поскольку выходные файлы к моменту архивации отсутствовали.

Помимо свежих уязвимостей, в каталоге хранились эксплойты для более старых проблем, в том числе для D-Link NAS-устройств, PaperCut, Samba и Splunk. Инструменты для Oracle WebLogic выделялись на общем фоне: оператор использовал открытый сканер и сосредоточился на уязвимости 2017 года в XMLDecoder, которая до сих пор активно эксплуатируется. Списки целей были организованы по странам и секторам, при этом логи фиксировали, какие хосты оказались уязвимыми. Основной упор делался на государственные органы, университеты, больницы и финансовые организации в Бразилии, Австралии, Южной Корее, Великобритании, Ирландии, Италии, Франции, Индонезии, США, Вьетнаме и Новой Зеландии.

Подтверждение успешности удалённой атаки часто затруднено, поскольку ответы цели могут фильтроваться или проходить через прокси. Для решения этой задачи оператор использовал внешние DNS-запросы: внедрённая команда заставляла скомпрометированный хост обращаться к уникальному поддомену на подконтрольном сервере. Приход такого запроса подтверждал выполнение кода даже при отсутствии прямого ответа от жертвы. Для этих целей применялись бесплатные динамические DNS-сервисы, а также поддомены сервиса Goby - китайского инструмента для сканирования поверхности атаки. Поскольку метки для каждой цели генерировались случайным образом, проследить путь к оператору через публичные DNS-записи практически невозможно.

В каталоге также находились два фреймворка пост-эксплуатации: AdaptixC2 - открытый набор для управления скомпрометированными системами - и SuperShell, веб-инструмент для управления обратными оболочками. В ходе анализа не удалось связать ни один из них с конкретным вторжением, однако аналогичные открытые каталоги с AdaptixC2 исследователи фиксировали ещё в одиннадцати случаях за последний месяц.

Комментарии в коде скриптов, а также использование Goby и SuperShell позволяют предположить, что оператор свободно владеет китайским языком. Это наблюдение не даёт оснований для приписывания атаки конкретной группировке или государству, но указывает на языковую среду разработчика.

Поскольку файлы с подтверждением успешных атак не были обнаружены, исследователи говорят о намерениях и возможностях, а не о доказанных компрометациях. Уязвимости в NGINX, Ghost, Samba, WebLogic, PaperCut и Splunk уже получили исправления. Исключение составляет проблема в D-Link NAS-устройствах, которые сняты с производства и не получат обновлений безопасности, поэтому защита для них возможна только через вывод из эксплуатации. Обнаружение атакующей инфраструктуры на ранней стадии сборки даёт защитникам практические данные для поиска похожих кампаний в собственных системах и позволяет выявить активность нападающих до того, как она приведёт к серьёзным последствиям.

Индикаторы компрометации

IPv4

  • 104.194.153.133
  • 165.154.236.93

IPv4 Port Combination

  • 165.154.236.93:8000

Domain

  • 1433.eu.org
  • 2397103e30d34d0c.gobygo.net
  • 9eac1cf2cb.ddns.1433.eu.org
  • b69415f328.ddns.1433.eu.org

SHA256

  • e0e1ffc5429bb074d5cb7ae3bbfe6f5df6033931a12d24a0d377568150dfa11a

Комментарии: 0