КИБЕРБЕЗОПАСНОСТЬ

Microsoft выявила использование HTTP-куки для управления вредоносными скриптами на Linux-серверах

Microsoft рассказала о новом методе атак на Linux-серверы с помощью куки, позволяющих скрытно управлять вредоносными скриптами.

✍️ Редакция iTech News | 03.04.2026 | ⏱ 2 мин | Источник: The Hacker News
Microsoft обнаружила куки как инструмент для PHP-оболочек

Microsoft сообщила о новом типе атак, в которых злоумышленники используют HTTP-куки для управления вредоносными PHP-оболочками на Linux-серверах. Это открывает новые возможности для удалённого выполнения кода, что представляет серьезную угрозу для многих веб-приложений.

Ключевые особенности новой атаки

По этим команды Microsoft Defender, новые методы атак позволяют использовать куки как канал управления для выполнения вредоносного кода. Вредоносные скрипты могут оставаться неактивными во время обычной работы приложения, активируясь только при наличии определенных значений в куках. Это делает их трудно обнаруживаемыми и значительно увеличивает риск успешной атаки.

Атака происходит следующим образом: злоумышленники получают доступ к системе, используя действительные учётные эти или известные уязвимости, и устанавливают cron-задачи, которые периодически вызывают выполнение вредоносных скриптов. Согласно исследованиям, такие механизмы позволяют злоумышленникам восстанавливать вредоносные инструменты, даже если они были удалены.

Характеристики исполнения через куки

Вредоносные скрипты могут реализовывать сложные механизмы управления, такие как: обфусцированный загрузчик PHP для работы с закодированными данными, или скрипты, использующие структуры данных, извлекаемые из куков, для выполнения различных действий на сервере. Это предполагает, что злоумышленники легко могут обойти обычные меры безопасности, так как куки интегрируются в обычный трафик.

Microsoft рекомендует внедрить многофакторную аутентификацию для панелей управления хостингом, а также следить за подозрительной активностью в логах. Кроме того, важно ограничить доступ к шеловым интерпретаторам и проводить регулярные аудиты cron-задач на серверах веб-приложений.

Практические выводы для организаций

Для российских компаний это предупреждение о необходимости ужесточения мер безопасности. Регулярный мониторинг активности и проверка защищенности серверов помогут предотвратить подобные атаки. Инвестируйте в системы обнаружения вторжений и проводите тренировки для команды по реагированию на инциденты. Атаки такого рода уже стали реальностью, и пренебрегать мерами безопасности не следует.

Следующий шаг для Microsoft и другой IT-индустрии — разработка более надежных методов защиты от подобных угроз, а также активное информирование пользователей об актуальных техниках атак.

Поделиться: Telegram X LinkedIn