Группа NGC4141 взломала защищённое веб-приложение федерального ведомства

Группа NGC4141 взломала защищённое веб-приложение федерального ведомства

Группа NGC4141 взломала защищённое веб-приложение федерального ведомства

Эксперты центра исследования киберугроз Solar 4RAYS (группа компаний «Солар») выявили неизвестную ранее группировку, которая атаковала веб-приложение одного из федеральных ведомств. Хакеры использовали публичные инструменты, проникли в инфраструктуру ведомства и смогли выполнять команды прямо в операционной системе сервера.

В ходе расследования специалисты выяснили, что злоумышленники применяли имена внутренних серверов жертвы для атак и на другие госструктуры — то есть пытались использовать полученные данные повторно.

В итоге специалисты Solar 4RAYS провели расследование и вывели хакеров из инфраструктуры.

Новая группа из Восточной Азии

По данным Solar 4RAYS, атака с высокой вероятностью была проведена группировкой из Восточной Азии. На это указывает география обращений к серверу и время начала атак — около 4 утра по Москве, что совпадает с началом рабочего дня в регионе.

Исследователи дали группе название NGC4141 (от new generic cluster — новая вредоносная активность, не связанная с известными APT-группами).

Как проходила атака

Согласно данным расследования, атака началась в декабре 2024 года. Несколько дней подряд злоумышленники активно сканировали сайт на наличие уязвимостей — нагрузка доходила до тысяч запросов в час. Спустя время они перешли к ручному анализу системы и нашли способ проникновения.

Хакеры воспользовались недокументированными функциями публичной платформы для работы с API, через которые внедрили на сервер веб-шеллы — вредоносные скрипты, позволяющие управлять системой через веб-интерфейс. После этого им удалось установить вредоносную программу и получить доступ к внутренней сети организации.

Примечательно, что веб-приложение работало на кастомном движке, написанном с нуля или сильно модифицированном. Для таких решений нет готовых эксплойтов в открытом доступе, поэтому взлом подобного ресурса требует высокой квалификации. При этом сервер был защищён антивирусом и WAF (системой защиты от веб-атак), но это не остановило хакеров — лишь замедлило их действия и позволило вовремя зафиксировать аномалии.

Опасность атак на кастомные веб-приложения

Параллельно злоумышленники пытались использовать полученные данные — в частности, имена внутренних серверов — для атак на другие госструктуры. Это говорит о возможном обмене информацией между схожими группировками и о намерении атаковать госсектор в целом.

Руководитель группы расследования инцидентов Solar 4RAYS Иван Сюхин подчеркнул, что подобные атаки показывают уязвимость даже хорошо защищённых систем:

«Атаки на кастомные веб-приложения для проникновения во внутренние сети — недооценённая угроза. Средства автоматической защиты помогают, но не исключают риск. Мы рекомендуем владельцам таких ресурсов проводить аудит кода или даже пентест, чтобы заранее выявить слабые места и повысить устойчивость к кибератакам».

Инцидент стал ещё одним подтверждением того, что даже самые защищённые системы уязвимы без регулярного ручного анализа и участия квалифицированных экспертов.

Специалисты Solar 4RAYS в своем блоге опубликовали индикаторы компрометации группировки — это поможет российским компаниям обнаруживать и блокировать вредоносную активность злоумышленников в своих корпоративных сетях.

Android-приложения смогут проверять патчи вплоть до отдельных компонентов

Одна дата патча безопасности в настройках Android больше не расскажет всю правду о защищённости смартфона. Google выпустила стабильные библиотеки AndroidX Security State, позволяющие приложениям проверять обновления отдельно для операционной системы, системных модулей и ядра Linux.

Как объяснили разработчики Google, новая система использует три показателя. DSPL сообщает, какие патчи уже установлены на устройстве, PSPL — какие заплатки официально опубликованы, а ASPL — какие обновления доступны конкретному смартфону прямо сейчас.

Смысл простой: приложение сможет разобраться, что именно обновлено, а где производитель немного не успел. Для ядра Linux уровень защиты будет определяться по версии — например, 5.15.159 или 6.1.91.

Особенно по вкусу новинка можно прийтись банкам, финтеху и корпоративным разработчикам. Приложение сможет проверить состояние устройства перед крупным платежом, подключением учётных данных или предоставлением доступа к рабочим ресурсам. Если нужное обновление уже ждёт установки, пользователя попросят сначала поставить его.


Доступна и проверка отдельных CVE. Например, сервис сможет убедиться, что уязвимости NFC или Bluetooth закрыты, прежде чем разрешить бесконтактную оплату или обмен данными поблизости. Информация об уязвимостях поступает из базы Open Source Vulnerabilities.

Библиотека Security State вышла в версии 1.1.0, а Security State Provider — 1.0.0. Последняя позволяет производителям и OTA-клиентам стандартно сообщать приложениям о доступных обновлениях. Google Play System Updates и GOTA уже поддерживают эту схему, а остальных производителей Google пока приглашает не тормозить и присоединяться.

RSS: Новости на портале Anti-Malware.ru