Новая группа киберугроз, обозначенная как OP-512, нацелилась на серверы Microsoft Internet Information Services (IIS) с использованием кастомных веб-шейлов. Специалисты компании ReliaQuest с высокой долей уверенности связывают эту деятельность с китайской разведкой.
Разработка новой угрозы
По информации ReliaQuest, OP-512 может проводить операции шпионажа через скомпрометированные IIS-серверы в секторах, представляющих интерес для Китая. Данный инцидент стал четвертой атакой на IIS-серверы за последние 12 месяцев после атак групп CL-STA-0048, DragonRank и GhostRedirector.
Методы атаки и возможности
Главной особенностью OP-512 является кастомный фреймворк веб-шейлов, который включает три веб-шейла, обеспечивающих удаленный доступ к скомпрометированным серверам. Они способны избегать обнаружения и скрывать свои следы с помощью методов, таких как timestomping — манипуляция временными метками файлов, что создает видимость их долгосрочного присутствия на системе.
В ходе атаки группа нацелилась на устаревший IIS-сервер на базе Windows Server 2016 с устаревшим .NET Framework 4.0. Согласно имеющимся сведениям, активность на сервере была зафиксирована за 75 дней до основной атаки, что говорит о подготовительных действиях злоумышленников.
Что это значит для организаций
Для организаций, использующих серверы IIS, это означает необходимость усиливающей меры безопасности и регулярного мониторинга системы. Статистика показывает, что зависимость от устаревших технологий может привести к серьезным рискам – на данный момент четыре группы, связанных с Китаем, активно используют уязвимости IIS-серверов для атаки на объекты в правительственном и оборонном секторах.
Следующий шаг для организаций — провести всестороннюю оценку своих систем безопасности и обновить используемое программное обеспечение для снижения риска потенциальных атак, которые могут угрожать целостности данных и операций.