Сервер хакеров WP-SHELLSTORM раскрывал данные о тысячах атак - «Новости» » Интернет технологии
sitename
В Минцифры подготовили проект доктрины по борьбе с ИТ-преступлениями - «Новости»
В Минцифры подготовили проект доктрины по борьбе с ИТ-преступлениями - «Новости»
Операторы вымогателя Anubis взяли на себя ответственность за взлом дочернего предприятия Coca-Cola - «Новости»
Операторы вымогателя Anubis взяли на себя ответственность за взлом дочернего предприятия Coca-Cola - «Новости»
Баг в расширении Adobe Acrobat для Chrome давал доступ к сообщениям и контактам WhatsApp - «Новости»
Баг в расширении Adobe Acrobat для Chrome давал доступ к сообщениям и контактам WhatsApp - «Новости»
Критическая уязвимость в Zilliqa позволяет похищать приватные ключи - «Новости»
Критическая уязвимость в Zilliqa позволяет похищать приватные ключи - «Новости»
Сервер хакеров WP-SHELLSTORM раскрывал данные о тысячах атак - «Новости»
Сервер хакеров WP-SHELLSTORM раскрывал данные о тысячах атак - «Новости»
Официально представлены умные очки Samsung Smart Glasses — с Android XR, Snapdragon и Gemini - «Новости сети»
Официально представлены умные очки Samsung Smart Glasses — с Android XR, Snapdragon и Gemini - «Новости сети»
Представлен упрочнённый кнопочный телефон Nokia 123 Shield, у которого даже нет поддержки LTE - «Новости сети»
Представлен упрочнённый кнопочный телефон Nokia 123 Shield, у которого даже нет поддержки LTE - «Новости сети»
Китай нацелился на активное внедрение IPv6 и адаптировал его для слежки за пользователями - «Новости сети»
Китай нацелился на активное внедрение IPv6 и адаптировал его для слежки за пользователями - «Новости сети»
От 30 часов на прохождение, никаких романов и нелинейности: создатели тактической стратегии Star Wars Zero Company ответили на вопросы игроков - «Новости сети»
От 30 часов на прохождение, никаких романов и нелинейности: создатели тактической стратегии Star Wars Zero Company ответили на вопросы игроков - «Новости сети»
Konami раскрыла, как Metal Gear Solid 4: Guns of the Patriots и Metal Gear Solid: Peace Walker будут работать на ПК и консолях - «Новости сети»
Konami раскрыла, как Metal Gear Solid 4: Guns of the Patriots и Metal Gear Solid: Peace Walker будут работать на ПК и консолях - «Новости сети»
Как заработать денег, не выходя из дома, мы вам поможем с этим разобраться » Новости » Сервер хакеров WP-SHELLSTORM раскрывал данные о тысячах атак - «Новости»

Исследователи обнаружили в сети незащищенный сервер хак-группы, которая массово взламывала сайты под управлением WordPress и Joomla, устанавливая на них веб-шеллы. В файлах были найдены списки из 1,4 млн потенциальных целей, эксплоиты, логи и данные об успешных атаках. Кампания получила название WP-SHELLSTORM.


Сервер, находившийся по адресу 137.175.93[.]126 и не защищенный паролем, обнаружили специалисты SOCRadar и Ctrl-Alt-Intel. В общей сложности атакующие оставили в открытом доступе около 800 Мбайт данных — 434 файла с веб-шеллами, скриптами, результатами сканирований, настройками управляющей инфраструктуры и историей команд.


Причиной утечки стала обычная человеческая ошибка: один из злоумышленников запустил простой HTTP-сервер на Python для передачи файлов и не отключал его в течение 22 дней.





По словам специалистов, операторы WP-SHELLSTORM действовали как брокеры доступов. Хакеры искали уязвимые сайты, развертывали на них веб-шеллы, а затем могли продавать доступ к взломанным ресурсам другим преступникам.


Список целей преступники составляли с помощью китайского поисковика FOFA, после чего автоматизированные сканеры проверяли их на наличие 27 известных уязвимостей (в основном в различных плагинах для WordPress).


Наиболее эффективным для проведения таких атак оказался баг CVE-2026-3844 в кеширующем плагине Breeze. Эксплоит для этой уязвимости использовали против более чем 45 000 сайтов, а веб-шелл, судя по логам атакующих, удалось установить более чем на 17 000 из них.


Хотя в списке целей злоумышленников числилось порядка 1,4 млн доменов, фактическое количество взломанных сайтов было меньше. Так, аналитики Ctrl-Alt-Intel насчитали 25 195 ресурсов с подтвержденными признаками компрометации, а в SOCRadar обнаружили более 5700 активных веб-шеллов.


Основным инструментом хак-группы являлся обфусцированный файл down.php, предположительно созданный на базе китайского веб-шелла BestShell. Он позволял работать с файлами, выполнять команды, запускать обратные шеллы, сканировать сеть и проверять установленное защитное ПО. Для доступа к собственной инфраструктуре группировка применяла дроппер SNOWLIGHT и бэкдор VShell, который маскировал имя своего процесса под системный поток ядра.


Кроме того, на сервере хакеров были найдены следы другой вредоносной кампании: в начале мая 2026 года атакующие скомпрометировали 11 Java-систем девяти компаний из отраслей финтеха, электронной коммерции, логистики, гейминга и электроники.


Используя старую уязвимость CVE-2021-29441 в Nacos, атакующие похитили 613 конфигурационных файлов с ключами AWS, Alibaba Cloud, Oracle, Tencent и DigitalOcean, паролями от БД и приватными RSA-ключами Alipay.


Исследователи считают, что за атаками WP-SHELLSTORM стоит группировка, говорящая на китайском языке, которая преследует финансовую выгоду. На это указывают китайский язык, обнаруженный в коде и истории команд, использование FOFA, а также популярные в китайскоязычной среде инструменты Godzilla и VShell.


Исследователи обнаружили в сети незащищенный сервер хак-группы, которая массово взламывала сайты под управлением WordPress и Joomla, устанавливая на них веб-шеллы. В файлах были найдены списки из 1,4 млн потенциальных целей, эксплоиты, логи и данные об успешных атаках. Кампания получила название WP-SHELLSTORM. Сервер, находившийся по адресу 137.175.93_
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.
CSS

Смотрите также

А что там на главной? )))



Комментарии )))



Войти через: