Продукты «Хакера»

  • Ежеквартальный «Хакер» #3

    Лучшие статьи квартала на бумаге

    2 000 ₽

    Заказать журнал
  • Годовая подписка на Xakep.ru

    Полный доступ к статьям и архиву выпусков

    6 000 ₽ в год

    Подписаться
  • «Пентест WEB» для начинающих

    Совместный курс «Хакера» и лаборатории «Хаксет»

    7 000 ₽

    Купить курс
  • Спецвыпуск «Хакера» #4

    Лучшие статьи за 2021–2022 годы на бумаге

    2 000 ₽

    Заказать журнал

Исследователи обнаружили в сети незащищенный сервер хак-группы, которая массово взламывала сайты под управлением WordPress и Joomla, устанавливая на них веб-шеллы. В файлах были найдены списки из 1,4 млн потенциальных целей, эксплоиты, логи и данные об успешных атаках. Кампания получила название WP-SHELLSTORM.

Сервер, находившийся по адресу 137.175.93[.]126 и не защищенный паролем, обнаружили специалисты SOCRadar и Ctrl-Alt-Intel. В общей сложности атакующие оставили в открытом доступе около 800 Мбайт данных — 434 файла с веб-шеллами, скриптами, результатами сканирований, настройками управляющей инфраструктуры и историей команд.

Причиной утечки стала обычная человеческая ошибка: один из злоумышленников запустил простой HTTP-сервер на Python для передачи файлов и не отключал его в течение 22 дней.

По словам специалистов, операторы WP-SHELLSTORM действовали как брокеры доступов. Хакеры искали уязвимые сайты, развертывали на них веб-шеллы, а затем могли продавать доступ к взломанным ресурсам другим преступникам.

Список целей преступники составляли с помощью китайского поисковика FOFA, после чего автоматизированные сканеры проверяли их на наличие 27 известных уязвимостей (в основном в различных плагинах для WordPress).

Наиболее эффективным для проведения таких атак оказался баг CVE-2026-3844 в кеширующем плагине Breeze. Эксплоит для этой уязвимости использовали против более чем 45 000 сайтов, а веб-шелл, судя по логам атакующих, удалось установить более чем на 17 000 из них.

Хотя в списке целей злоумышленников числилось порядка 1,4 млн доменов, фактическое количество взломанных сайтов было меньше. Так, аналитики Ctrl-Alt-Intel насчитали 25 195 ресурсов с подтвержденными признаками компрометации, а в SOCRadar обнаружили более 5700 активных веб-шеллов.

Основным инструментом хак-группы являлся обфусцированный файл down.php, предположительно созданный на базе китайского веб-шелла BestShell. Он позволял работать с файлами, выполнять команды, запускать обратные шеллы, сканировать сеть и проверять установленное защитное ПО. Для доступа к собственной инфраструктуре группировка применяла дроппер SNOWLIGHT и бэкдор VShell, который маскировал имя своего процесса под системный поток ядра.

Кроме того, на сервере хакеров были найдены следы другой вредоносной кампании: в начале мая 2026 года атакующие скомпрометировали 11 Java-систем девяти компаний из отраслей финтеха, электронной коммерции, логистики, гейминга и электроники.

Используя старую уязвимость CVE-2021-29441 в Nacos, атакующие похитили 613 конфигурационных файлов с ключами AWS, Alibaba Cloud, Oracle, Tencent и DigitalOcean, паролями от БД и приватными RSA-ключами Alipay.

Исследователи считают, что за атаками WP-SHELLSTORM стоит группировка, говорящая на китайском языке, которая преследует финансовую выгоду. На это указывают китайский язык, обнаруженный в коде и истории команд, использование FOFA, а также популярные в китайскоязычной среде инструменты Godzilla и VShell.

  • Подпишись на наc в Telegram!

    Только важные новости и лучшие статьи

    Подписаться

  • Подписаться
    Уведомить о
    1 Комментарий
    Старые
    Новые Популярные
    Межтекстовые Отзывы
    Посмотреть все комментарии