Admin
Администратор
Компания ReliaQuest обнаружила новую китайскую кибершпионскую группу OP-512, которая использует уязвимости в старых серверах для проникновения в корпоративные сети.
Группа OP-512 использует уникальные веб-оболочки и инструменты для повышения привилегий, что делает её действия трудно обнаруживаемыми.
Группа OP-512 проникла на сервер Internet Information Services, работающий на устаревшей платформе .NET Framework 4.0. Используя три уникальные веб-оболочки, злоумышленники смогли управлять сервером через браузер. Первая оболочка работала как файловый менеджер, а две другие отвечали за выполнение команд. Для повышения привилегий применялись инструменты BadPotato, SweetPotato и EfsPotato. Защита конечной точки остановила вредоносный процесс, но атака продолжалась из-за автоматического перезапуска процессов IIS. ReliaQuest рекомендует ускорить миграцию с устаревших версий .NET Framework и изолировать такие системы.