КИБЕРБЕЗОПАСНОСТЬ

Группа OP-512 нацелилась на серверы Microsoft IIS — угроза эспионage

Новая группа киберугроз OP-512 атакует серверы IIS с помощью кастомных вэб-шейлов. Связь с китайской разведкой.

✍️ Редакция iTech News | 21.11.2025 | ⏱ 2 мин | Источник: The Hacker News
Группа OP-512 нацелилась на серверы Microsoft IIS

Новая группа киберугроз, обозначенная как OP-512, нацелилась на серверы Microsoft Internet Information Services (IIS) с использованием кастомных веб-шейлов. Специалисты компании ReliaQuest с высокой долей уверенности связывают эту деятельность с китайской разведкой.

Разработка новой угрозы

По информации ReliaQuest, OP-512 может проводить операции шпионажа через скомпрометированные IIS-серверы в секторах, представляющих интерес для Китая. Данный инцидент стал четвертой атакой на IIS-серверы за последние 12 месяцев после атак групп CL-STA-0048, DragonRank и GhostRedirector.

Методы атаки и возможности

Главной особенностью OP-512 является кастомный фреймворк веб-шейлов, который включает три веб-шейла, обеспечивающих удаленный доступ к скомпрометированным серверам. Они способны избегать обнаружения и скрывать свои следы с помощью методов, таких как timestomping — манипуляция временными метками файлов, что создает видимость их долгосрочного присутствия на системе.

В ходе атаки группа нацелилась на устаревший IIS-сервер на базе Windows Server 2016 с устаревшим .NET Framework 4.0. Согласно имеющимся сведениям, активность на сервере была зафиксирована за 75 дней до основной атаки, что говорит о подготовительных действиях злоумышленников.

Что это значит для организаций

Для организаций, использующих серверы IIS, это означает необходимость усиливающей меры безопасности и регулярного мониторинга системы. Статистика показывает, что зависимость от устаревших технологий может привести к серьезным рискам – на данный момент четыре группы, связанных с Китаем, активно используют уязвимости IIS-серверов для атаки на объекты в правительственном и оборонном секторах.

Следующий шаг для организаций — провести всестороннюю оценку своих систем безопасности и обновить используемое программное обеспечение для снижения риска потенциальных атак, которые могут угрожать целостности данных и операций.

Поделиться: Telegram X LinkedIn