Серверы MS SQL атакует троян, доставляющий Cobalt Strike

Серверы MS SQL атакует троян, доставляющий Cobalt Strike

Серверы MS SQL атакует троян, доставляющий Cobalt Strike

Последний месяц наблюдатели из корейской ИБ-компании AhnLab фиксируют массовый взлом доступных из интернета серверов Microsoft SQL с целью установки тулкита Cobalt Strike. Этот инструмент пентеста пользуется популярностью у злоумышленников: он помогает им расширить присутствие в сети целевой организации.

Атаки на серверы MS SQL обычно используют какую-то незакрытую уязвимость или слабость админ-паролей. В данном случае хакеры, по данным AhnLab, пытаются угадать учетные данные перебором по словарю или списку ходовых вариантов.

Доступные серверы базы данных они отыскивают сканированием портов (служба MS SQL по умолчанию работает на порту 1433). Таким же образом действуют нацеленные на добычу криптовалюты зловреды Kingminer и Vollgar, а также боты LemonDuck при самораспространении по сети.

В рамках текущей кампании злоумышленники используют полученный доступ для выполнения шелл-команд, обеспечивающих загрузку троянского дроппера. Зловред извлекает из себя и расшифровывает код Cobalt Strike, а затем внедряет его в память легитимного процесса MSBuild.exe. Подобные злоупотребления функциональностью Windows нередки; бесфайловый метод загрузки вредоносов помогает надежно скрыть их от антивирусов и обойти белые списки приложений.

Подвергнутый анализу образец Cobalt Strike был снабжен дополнительным средством защиты. При активации этой опции он подгружал Windows-библиотеку wwanmm.dll (WWan Media Manager) и записывал в ее область памяти свой маячок (Beacon). Такой метод сокрытия бэкдор-кода, по словам экспертов, способен уберечь его от обнаружения спецзащитой — средствами анализа содержимого памяти.

О конечной цели текущих атак на серверы MS SQL можно только догадываться: в некоторых логах были обнаружены следы присутствия криптоджекера Vollgar.

МТС Линк запустил перенос чатов из Telegram

МТС Линк добавил функцию переноса архивов из Telegram в свой корпоративный мессенджер «Чаты». Теперь пользователи могут в несколько кликов выгрузить каналы и переписки по папкам и загрузить их в новый сервис. После переноса сохраняются текстовые сообщения, эмодзи и файлы.

Чтобы продолжить общение, достаточно добавить в чат нужных участников. Фактически речь идёт о миграции истории переписок без ручного копирования данных.

Инструмент ориентирован на команды, которые используют Telegram для рабочих задач. За последний год сервис не раз сталкивался с ограничениями: в августе 2025 года была заблокирована возможность звонков, осенью начали вводиться дополнительные меры, а в феврале 2026 года пользователи всё чаще жаловались на проблемы с отправкой сообщений и загрузкой файлов. На этом фоне компании начали искать альтернативы для внутренней коммуникации.

В МТС Линк подчёркивают, что перенос архивов — это не только способ сохранить историю переписок, но и возможность отделить рабочие чаты от личных.

Корпоративный мессенджер позволяет централизованно управлять доступами и участниками, что снижает риск ситуаций, когда бывшие сотрудники продолжают читать служебные обсуждения.

«Чаты» входят в экосистему МТС Линк и интегрированы с видеоконференциями, вебинарами и таск-трекером. В сервисе также есть встроенный ИИ-ассистент: он помогает искать сообщения и формировать краткие резюме переписок. Продукт включён в реестр российского ПО и может работать как в облаке, так и на сервере заказчика.

RSS: Новости на портале Anti-Malware.ru