Группа NGC4141 взломала защищённое веб-приложение федерального ведомства

Группа NGC4141 взломала защищённое веб-приложение федерального ведомства

Группа NGC4141 взломала защищённое веб-приложение федерального ведомства

Эксперты центра исследования киберугроз Solar 4RAYS (группа компаний «Солар») выявили неизвестную ранее группировку, которая атаковала веб-приложение одного из федеральных ведомств. Хакеры использовали публичные инструменты, проникли в инфраструктуру ведомства и смогли выполнять команды прямо в операционной системе сервера.

В ходе расследования специалисты выяснили, что злоумышленники применяли имена внутренних серверов жертвы для атак и на другие госструктуры — то есть пытались использовать полученные данные повторно.

В итоге специалисты Solar 4RAYS провели расследование и вывели хакеров из инфраструктуры.

Новая группа из Восточной Азии

По данным Solar 4RAYS, атака с высокой вероятностью была проведена группировкой из Восточной Азии. На это указывает география обращений к серверу и время начала атак — около 4 утра по Москве, что совпадает с началом рабочего дня в регионе.

Исследователи дали группе название NGC4141 (от new generic cluster — новая вредоносная активность, не связанная с известными APT-группами).

Как проходила атака

Согласно данным расследования, атака началась в декабре 2024 года. Несколько дней подряд злоумышленники активно сканировали сайт на наличие уязвимостей — нагрузка доходила до тысяч запросов в час. Спустя время они перешли к ручному анализу системы и нашли способ проникновения.

Хакеры воспользовались недокументированными функциями публичной платформы для работы с API, через которые внедрили на сервер веб-шеллы — вредоносные скрипты, позволяющие управлять системой через веб-интерфейс. После этого им удалось установить вредоносную программу и получить доступ к внутренней сети организации.

Примечательно, что веб-приложение работало на кастомном движке, написанном с нуля или сильно модифицированном. Для таких решений нет готовых эксплойтов в открытом доступе, поэтому взлом подобного ресурса требует высокой квалификации. При этом сервер был защищён антивирусом и WAF (системой защиты от веб-атак), но это не остановило хакеров — лишь замедлило их действия и позволило вовремя зафиксировать аномалии.

Опасность атак на кастомные веб-приложения

Параллельно злоумышленники пытались использовать полученные данные — в частности, имена внутренних серверов — для атак на другие госструктуры. Это говорит о возможном обмене информацией между схожими группировками и о намерении атаковать госсектор в целом.

Руководитель группы расследования инцидентов Solar 4RAYS Иван Сюхин подчеркнул, что подобные атаки показывают уязвимость даже хорошо защищённых систем:

«Атаки на кастомные веб-приложения для проникновения во внутренние сети — недооценённая угроза. Средства автоматической защиты помогают, но не исключают риск. Мы рекомендуем владельцам таких ресурсов проводить аудит кода или даже пентест, чтобы заранее выявить слабые места и повысить устойчивость к кибератакам».

Инцидент стал ещё одним подтверждением того, что даже самые защищённые системы уязвимы без регулярного ручного анализа и участия квалифицированных экспертов.

Специалисты Solar 4RAYS в своем блоге опубликовали индикаторы компрометации группировки — это поможет российским компаниям обнаруживать и блокировать вредоносную активность злоумышленников в своих корпоративных сетях.

BI.ZONE GRC подтвердил 4-й уровень доверия для ГИС и КИИ

Платформа BI.ZONE GRC подтвердила соответствие четвёртому уровню доверия, что позволяет использовать её в государственных информационных системах и на значимых объектах критической информационной инфраструктуры (КИИ).

Фактически это означает, что решение прошло проверку на соответствие повышенным требованиям к безопасности и может применяться в самых чувствительных с точки зрения защиты данных системах.

В их числе — государственные информационные системы и АСУ ТП до первого класса защищённости, информационные системы персональных данных до первого уровня, системы общего пользования до второго класса, а также значимые объекты КИИ вплоть до первой категории.

BI.ZONE GRC предназначена для централизованного управления процессами кибербезопасности: платформа помогает оценивать риски, выстраивать контроль выполнения требований законодательства и автоматизировать связанные с этим процедуры.

Пройденная сертификация подтверждает, что решение может использоваться не только в коммерческом сегменте, но и в организациях с жёсткими регуляторными ограничениями — в том числе в госсекторе, финансовой сфере, транспорте и логистике.

Как отметил руководитель BI.ZONE GRC Андрей Быков, соответствие установленным требованиям позволяет встраивать GRC-платформу непосредственно в бизнес-процессы организаций, делая управление рисками и безопасностью более прозрачным и измеримым, а не формальным набором отчётов и чек-листов.

BI.ZONE GRC включена в реестр отечественного программного обеспечения и совместима с российскими операционными системами, включая Astra Linux и РЕД ОС.

RSS: Новости на портале Anti-Malware.ru