Веб-шеллы в зоне .by: всплеск продаж на даркнете в 2025 году

Веб-шеллы в зоне .by: всплеск продаж на даркнете в 2025 году

Веб-шеллы в зоне .by: всплеск продаж на даркнете в 2025 году

С начала 2025 года специалисты из департамента Threat Intelligence компании F6 заметили любопытную и тревожную тенденцию: количество веб-шеллов, выставленных на продажу после загрузки на сайты в доменной зоне .by, выросло более чем в два раза по сравнению с тем же периодом прошлого года.

Об этом рассказал аналитик F6 Владислав Куган, изучавший активность на теневом рынке за первый квартал года.

Что такое веб-шелл и почему он опасен?

Веб-шелл — это такой вредоносный скрипт, который даёт злоумышленникам удалённый доступ к серверу через обычный веб-интерфейс. Загрузить его можно, например, через уязвимость в форме загрузки файлов на сайте. Написан он может быть на PHP, ASP, Python или Perl — и позволяет делать практически всё: выполнять команды, менять файлы, устанавливать другую вредоносную программу и использовать сервер для последующих атак.

Почему именно .by?

Резкий рост числа веб-шеллов в зоне .by (национальный домен Белоруссии) может говорить о том, что киберпреступники стали активнее искать слабые места именно у сайтов из этого региона. Вероятно, уровень защиты у многих из них оставляет желать лучшего, а значит — это лёгкая мишень.

Интересно, что взломанными оказались сайты самых разных организаций: от ИТ-компаний и онлайн-сервисов до клиник, строительных фирм, сельхозпредприятий, учебных заведений, СМИ, магазинов и сервисных компаний.

Что изменилось по сравнению с 2024 годом?

Если в первом квартале 2024 года атаки в основном касались ИТ, строительства, торговли и промышленности, то в 2025-м киберпреступники явно расширили круг интересов. Причём серьёзно:

  • Доля ИТ-сектора снизилась с 37% до 24%. Вероятно, компании из этой сферы стали лучше защищаться.
  • На первое место по числу атак всё равно остаются ИТ и интернет-услуги, так как их инфраструктура может быть полезной для последующих атак — например, на цепочки поставок.
  • Резко выросло количество атак в медицине и ветеринарии — теперь они составляют 18% от общего числа.
  • Торговля и e-commerce — 15%, строительство и ремонт — 12%.
  • Сельское хозяйство — 9%, образование и СМИ — по 3%.

Похоже, злоумышленники всё чаще обращают внимание на сферы, где уровень киберзащиты традиционно ниже.

Какой интерес к веб-шеллам на чёрном рынке?

На форумах и маркетплейсах даркнета веб-шеллы продаются по разным ценам — от пары долларов до нескольких тысяч. Всё зависит от того, насколько глубокий доступ даёт скрипт, насколько он незаметен, какие у него возможности и какую ценную информацию можно найти на взломанном сервере.

Особую ценность имеют доступы с банковскими реквизитами, учётными записями с балансами, персональными данными клиентов, корпоративными файлами и, конечно, административными панелями крупных сервисов. Если можно ещё и зашифровать данные на сервере и требовать выкуп — цена возрастает.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Более половины атак через уязвимости 0-day проводятся с целью шпионажа

В 2024 году специалисты Google выявили 75 уязвимостей нулевого дня под атакой. На 56% это были дыры в браузерах, мобильных устройствах, десктопных ОС, остальные содержались в продуктах корпоративного класса.

Более половины эксплойт-атак, авторство которых удалось определить, были проведены группировками с господдержкой или пользователями коммерческих продуктов для шпионажа и слежки.

Аналитики особо отметили сдвиг в предпочтениях злоумышленников в пользу продуктов, используемых в корпоративном окружении. Из 33 обнаруженных в них 0-day 20 присутствовали в комплексных СЗИ и сетевых устройствах.

Сокращение числа атак на конечные точки эксперты объясняют успехами вендоров по повышению безопасности браузеров и мобильных устройств, а также эффективностью мер, принимаемых против эксплойта. Примечательно, что три из семи атакуемых 0-day в Android крылись в сторонних компонентах.

 

Между тем использование уязвимостей в бизнес-продуктах Ivanti, Palo Alto Networks (PAN-OS), Cisco (ASA) способно открыть злоумышленникам привилегированный доступ к корпоративным сетям. К тому же надзор за такими системами со стороны традиционных EDR сильно ограничен.

Наиболее часто эксплойту подвергались три типа 0-day: use-after-free, инъекция команд и XSS. Список вендоров, продукты которых засветились в подобных атаках, возглавили Microsoft (26 уязвимостей), Google (11), Ivanti (7) и Apple (5).

Более 45% эксплойтов удалось связать с групповой вредоносной активностью:

 

Цепочки 0-day по-прежнему в основном (~90%) применяются в атаках на мобильные устройства.

Отчет Google Threat Intelligence Group также содержит результаты анализа целевых атак CIGAR, она же UNC4895 or RomCom. В прошлом году она предпочитала использовать связку эксплойтов CVE-2024-9680 (для Firefox) и CVE-2024-49039 (к уязвимости в Планировщике Windows). Этот же тандем чуть позже помог еще одной кибергруппе провести атаку на посетителей сайта новостей криптовалютного рынка.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru