9990 целей в 104 странах: Тайвань стал главной мишенью китаеязычных хакеров

Открытая папка на сервере раскрыла атаки на 100+ стран.


z1g10a9oy35coenbietg8o2hodiqaahp.jpg

Операторы масштабной хакерской кампании оставили открытыми каталоги на сервере, где хранили инструменты для подготовки и проведения атак. Исследователи SOCRadar нашли списки целей, эксплойты, вредоносные программы, журналы команд и средства для сокрытия трафика. Записи охватывают шесть недель и подтверждают попытки атак и успешные взломы государственных и коммерческих систем более чем в 100 странах.

Анализ файлов выявил вредоносное семейство SNOWLIGHT. Google Threat Intelligence Group отслеживает загрузчики SNOWLIGHT с 2024 года и связывает семейство с брокерами первоначального доступа UNC5174 и UNC6586. Участники подобных группировок взламывают организации и передают полученный доступ другим операторам.

Списки разведки содержали более 9990 имен хостов в 104 национальных доменных зонах. Свыше 85% адресов относились к государственной инфраструктуре. Среди целей находились организации Тайваня, Колумбии, Китая, Бразилии, Индонезии, Нигерии, Филиппин и более чем 90 других территорий.

В кратких выводах SOCRadar упоминает 107 взломанных узлов, однако подробная таблица содержит 105 подтвержденных случаев. Авторы отчета не объясняют расхождение между цифрами.

Главной целью стал Тайвань. Операторы собирали адреса государственных учреждений, медицинских организаций и образовательных ресурсов, а затем атаковали серверы Apache Tomcat через CVE-2025-24813 и CVE-2026-34486. История команд сохранила запуск одного эксплойта сразу против 37 тайваньских серверов.

Арсенал включал девять активно применявшихся уязвимостей и 11 цепочек эксплуатации для Apache Tomcat, Microsoft Exchange, cPanel и WHM, Atlassian Confluence, Laravel, Apache Struts2, F5 BIG-IP и других серверных продуктов. Большинство инструментов основывалось на общедоступных демонстрационных эксплойтах с GitHub.

Наиболее серьезные последствия принесла атака на cPanel и WHM через CVE-2026-41940. Злоумышленники получили права root на 16 серверах, открыли командные оболочки и создали постоянные административные токены. Атака ProxyShell на Microsoft Exchange завершилась перехватом NTLM-токена учетной записи с правами Domain Admin.

Еще 80 серверов Atlassian Confluence выполнили команду whoami через CVE-2022-26134. Операторы также установили пять веб-шеллов на серверах Tomcat, подтвердили выполнение команд еще на двух системах и нашли один уязвимый сервер класса WebLogic. Сканирование Laravel и Apache Struts2 не оставило признаков успешного проникновения.

Кампания опиралась на массовое автоматизированное сканирование, а не на длительную подготовку атак против отдельных организаций. Программы перебирали доступные из интернета серверы, определяли версии установленного программного обеспечения, запускали подходящие эксплойты и проверяли выполнение команд. Признаки успешной эксплуатации находили примерно на одной из 90 проверенных систем.

Основным узлом служил сервер 130.94.17[.]180 под управлением Linux. С сервера операторы сканировали интернет, запускали эксплойты, хранили файлы и принимали подключения зараженных устройств. Второй сервер 130.94.30[.]168 распространял компоненты SNOWLIGHT.

Для управления зараженными системами использовалась GoCobaltStrike, китаеязычная реализация Cobalt Strike на языке Go. Операторы отключили лицензионные ограничения и установили версию с лицензией сроком на 10 лет и лимитом в 9999 клиентов. Дополнительные модули помогали собирать учетные данные, изучать доменную инфраструктуру, обходить антивирусы и закрепляться в системе.

Для сокрытия сетевого следа злоумышленники устанавливали Neo-reGeorg поверх ранее внедренных JSP-оболочек. Захваченные серверы превращались в обратные туннели и перенаправляли вредоносный трафик. Промежуточные узлы скрывали прямую связь между жертвами и основной инфраструктурой кампании.

Несколько признаков указывают на связь операторов с Китаем. История команд, интерфейс GoCobaltStrike и комментарии в коде содержали упрощенные китайские иероглифы. Серверы обращались к DNS-службам Aliyun и China Telecom, а пакеты загружались с зеркала Aliyun.

Два адреса, использованные для входа в панель управления и получения вредоносных файлов, принадлежали China Unicom в Тяньцзине. С одного адреса прошли все 22 подтвержденных входа в GoCobaltStrike. Временные метки сеансов соответствовали часовому поясу UTC+8. SOCRadar связывает кампанию с китаеязычными операторами, но не называет конкретное государственное ведомство или известную хакерскую группировку.

SNOWLIGHT мог работать на Linux и Windows. Linux-загрузчик определял архитектуру процессора, получал подходящую версию файла и подключался к командному серверу. Следующий вредоносный модуль расшифровывался ключом 0x99 и запускался непосредственно из памяти, без сохранения обычного исполняемого файла на диске.

Запущенный процесс маскировался под системный поток ядра с именем [kworker/0:2]. Windows-версия загружала файлы с помощью штатной утилиты certutil.exe, динамически находила системные функции и использовала тот же ключ 0x99. Общая схема работы загрузчиков совпадала на обеих платформах.

Инфраструктура поддерживала по меньшей мере три режима передачи данных с обозначениями tcp, ws и kcp. Режим ws не устанавливал настоящее соединение WebSocket, а отправлял обычный HTTP-запрос со строкой устаревшего браузера Firefox 48. Разные варианты связи помогали менять сетевое поведение вредоносной программы.

В исследованных загрузчиках предусмотрен простой механизм аварийного отключения. Наличие файла /tmp/log_de.log заставляло Linux-версию завершить работу до подключения к командному серверу. Windows-сборка искала файл log_de.log во временной папке системы. SOCRadar рекомендует использовать маркер как временную защиту, но подчеркивает необходимость обновления уязвимых программ и проверки серверов.

С сервером распространения SNOWLIGHT связаны домены google.chromeupgrades.com и speedtest.qqmail.website. Первый адрес имитировал службу обновления Google Chrome, второй напоминал инфраструктуру Tencent QQ Mail. Названия могли помочь замаскировать вредоносный трафик под обращения к знакомым сервисам.

Записи об активности охватывают период с 24 апреля по 9 июня 2026 года. За шесть недель операторы запускали массовые атаки на Exchange, Tomcat и cPanel, настраивали командные серверы и распространяли SNOWLIGHT. Пассивная история DNS показывает, что один из связанных доменов оставался привязан к инфраструктуре до 6 июля.

SOCRadar рекомендует обновить доступные из интернета серверы Apache Tomcat, Microsoft Exchange, cPanel, WHM и Laravel, включить многофакторную аутентификацию для административных панелей и контролировать исходящие соединения. Средства защиты также должны отслеживать запуск curl, wget и certutil, появление веб-шеллов error.jsp и tunnel.jsp, выполнение кода через memfd_create и процессы с именем [kworker/0:2].