Злоумышленники превращают взломанные серверы в Корее в скрытые VPN-узлы

information security

С апреля по август 2026 года фиксируется серия атак на южнокорейские веб-серверы и серверы баз данных. Злоумышленники взламывают системы через интернет-сервисы, после чего устанавливают на них открытое программное обеспечение для создания VPN-соединений. Такой подход позволяет использовать чужие серверы как скрытые точки входа во внутренние сети или как промежуточные узлы для управления вредоносной инфраструктурой.

Описание

Кампанию обнаружил аналитический центр AhnLab SEcurity intelligence Center (ASEC). По данным ASEC, атаки продолжаются как минимум с 2024 года, а наибольшая активность пришлась на период с апреля по август 2026 года. Злоумышленники действуют под одним идентификатором Larva-26010. Их почерк совпадает с более ранними инцидентами, которые центр уже описывал ранее.

В прошлые годы похожие атаки совершались и другими группировками. Например, в отчетах Microsoft, Kaspersky и Mandiant упоминаются случаи, когда известные хакерские группы использовали открытое VPN-решение для доступа к сетям жертв. Это подтверждает, что превращение взломанных серверов в VPN-узлы стало распространенным приемом в арсенале злоумышленников. Однако нынешняя кампания отличается своей массовостью и измененной логикой атаки.

Раньше схема атак выглядела иначе. Сначала злоумышленники взламывали сервер баз данных Microsoft SQL, затем изучали сеть, устанавливали VPN и в конце внедряли веб-оболочку для удаленного управления. Теперь последовательность действий изменилась. В большинстве свежих инцидентов на первом этапе страдает именно веб-сервер, и уже через него выполняются команды для установки VPN. Лишь на финальной стадии атакующие переходят к серверу баз данных. Это говорит о том, что злоумышленники адаптировали свою тактику и выбрали новый вектор начального проникновения.

Начальный этап атаки, судя по логам, происходит через уязвимости в веб-приложениях. Злоумышленники отправляют специально сформированные запросы, которые позволяют выполнить произвольные команды на сервере. После этого они используют стандартные средства Windows для загрузки вредоносных файлов из интернета. При этом набор команд почти одинаков для всех инцидентов, что указывает на автоматизированный процесс и наличие готового сценария для каждой новой жертвы.

Чтобы скрыть свои действия, злоумышленники тщательно маскируют файлы. Исполняемый файл VPN получает имена, совпадающие с названиями системных утилит, например, с компонентом VMware Tools. Файлы размещаются в скрытых каталогах, а конфигурация и вспомогательные данные загружаются отдельно. Такая тактика затрудняет выявление вредоносной активности с помощью простых сигнатурных проверок. Кроме того, загрузка происходит через стандартные системные средства, что делает запросы менее подозрительными для администраторов.

Важная деталь - способ подключения VPN. Вместо прямого соединения с командным сервером взломанная машина связывается с другим VPN-сервером, который уже имеет выход на инфраструктуру злоумышленников. Такая цепочка, называемая каскадным соединением, затрудняет отслеживание реального управляющего сервера. Даже если один из промежуточных узлов будет обнаружен, он не раскроет личность конечного владельца инфраструктуры. Это объясняет, почему атакующие так заинтересованы в установке VPN на новые серверы.

После установки VPN злоумышленники начинают закрепляться в системе. Они меняют настройки реестра Windows, чтобы включить хранение паролей в открытом виде. Это позволяет в дальнейшем похищать учетные данные сотрудников организации. Также они проверяют, какие методы аутентификации используются, экспортируют локальные политики безопасности и определяют, входит ли компьютер в домен. Эти разведывательные операции помогают понять структуру сети и выбрать цели для дальнейших действий.

Для управления зараженными серверами применяются специальные модули, внедряемые в процессы базы данных. Они позволяют выполнять команды, загружать дополнительные файлы, повышать привилегии и снимать дампы памяти. В одном из инцидентов злоумышленники создали учетную запись с правами администратора, что указывает на попытку закрепиться в системе надолго. Все эти действия говорят о том, что атакующие готовят инфраструктуру для будущих операций, а не действуют спонтанно.

Пока неизвестно, какой именно ущерб нанесли атаки. В отличие от программ-вымогателей, здесь не наблюдается шифрования данных или требований выкупа. Судя по всем признакам, злоумышленники не проводят активных разрушительных действий, а лишь готовят почву. Взломанные серверы могут стать командными центрами для атак на другие организации, а также использоваться для сокрытия трафика при краже данных. Учитывая, что такие серверы находятся в юрисдикции Кореи, расследование и привлечение к ответственности усложняются.

Администраторам следует внимательно проверить свои веб-серверы на наличие уязвимостей, ограничить права на запись в каталогах загрузки и регулярно обновлять операционную систему и веб-сервер. Также важно контролировать входящие запросы к базам данных и анализировать подозрительные команды, которые выполняются через веб-приложения. Использование антивирусного ПО и систем обнаружения вторжений поможет снизить риск. В частности, ASEC рекомендует обновлять свой продукт V3 до последней версии, чтобы блокировать подобные вредоносные файлы.

Индикаторы компрометации

IPv4

  • 139.180.210.71
  • 149.28.151.180
  • 45.76.144.150
  • 64.176.46.157
  • 64.176.55.16

URL

  • http://139.180.210.71/download/m2.bat
  • http://139.180.210.71/download/us320250823.cab
  • http://45.76.144.150/download/m2.bat
  • http://45.76.144.150/download/us3202508234.cab
  • http://64.176.55.16/download//vpn_server.config

MD5

  • 2ce810acee9eb604010bd4cd28b36ac2
  • 329f6d74299141fe06a5e222efcb06f8
  • 9593369fbd29c7c4e79eae940512040d
  • e9d80a71e8577cc467b09bcf4b13a6fa

Комментарии: 0