Сервер хакеров WP-SHELLSTORM раскрывал данные о тысячах атак - «Новости» » Интернет технологии
sitename
У производителя криптокошельков Trezor утекли данные почти 14 000 клиентов - «Новости»
У производителя криптокошельков Trezor утекли данные почти 14 000 клиентов - «Новости»
Лаборатории смогут проверять ИИ на соответствие духовно-нравственным ценностям - «Новости»
Лаборатории смогут проверять ИИ на соответствие духовно-нравственным ценностям - «Новости»
Вредоносная SIM-карта может выполнить код на устройстве и похитить данные - «Новости»
Вредоносная SIM-карта может выполнить код на устройстве и похитить данные - «Новости»
Mozilla отзывает GPG-ключ подписи для Firefox и Thunderbird: он случайно попал на GitHub - «Новости»
Mozilla отзывает GPG-ключ подписи для Firefox и Thunderbird: он случайно попал на GitHub - «Новости»
Создатель Ransom Cartel получил 16 лет тюрьмы - «Новости»
Создатель Ransom Cartel получил 16 лет тюрьмы - «Новости»
Intel предрекает разделение рынка ПК: новые сокеты — для энтузиастов, старые — для масс - «Новости сети»
Intel предрекает разделение рынка ПК: новые сокеты — для энтузиастов, старые — для масс - «Новости сети»
На заре Вселенной впервые обнаружена «чёрная звездодыра» размером с Солнечную систему - «Новости сети»
На заре Вселенной впервые обнаружена «чёрная звездодыра» размером с Солнечную систему - «Новости сети»
Коллекции CD- и DVD-дисков поразила странная эпидемия — они начали рассыпаться без видимых причин - «Новости сети»
Коллекции CD- и DVD-дисков поразила странная эпидемия — они начали рассыпаться без видимых причин - «Новости сети»
Sony рассказала, как новый апскейлер Enhanced PSSR улучшает качество графики на PS5 Pro - «Новости сети»
Sony рассказала, как новый апскейлер Enhanced PSSR улучшает качество графики на PS5 Pro - «Новости сети»
Открытые ИИ-модели Alibaba Qwen стали самыми востребованными в мире, опередив альтернативы Google и Meta✴ - «Новости сети»
Открытые ИИ-модели Alibaba Qwen стали самыми востребованными в мире, опередив альтернативы Google и Meta✴ - «Новости сети»
Как заработать денег, не выходя из дома, мы вам поможем с этим разобраться » Новости » Сервер хакеров WP-SHELLSTORM раскрывал данные о тысячах атак - «Новости»

Исследователи обнаружили в сети незащищенный сервер хак-группы, которая массово взламывала сайты под управлением WordPress и Joomla, устанавливая на них веб-шеллы. В файлах были найдены списки из 1,4 млн потенциальных целей, эксплоиты, логи и данные об успешных атаках. Кампания получила название WP-SHELLSTORM.


Сервер, находившийся по адресу 137.175.93[.]126 и не защищенный паролем, обнаружили специалисты SOCRadar и Ctrl-Alt-Intel. В общей сложности атакующие оставили в открытом доступе около 800 Мбайт данных — 434 файла с веб-шеллами, скриптами, результатами сканирований, настройками управляющей инфраструктуры и историей команд.


Причиной утечки стала обычная человеческая ошибка: один из злоумышленников запустил простой HTTP-сервер на Python для передачи файлов и не отключал его в течение 22 дней.





По словам специалистов, операторы WP-SHELLSTORM действовали как брокеры доступов. Хакеры искали уязвимые сайты, развертывали на них веб-шеллы, а затем могли продавать доступ к взломанным ресурсам другим преступникам.


Список целей преступники составляли с помощью китайского поисковика FOFA, после чего автоматизированные сканеры проверяли их на наличие 27 известных уязвимостей (в основном в различных плагинах для WordPress).


Наиболее эффективным для проведения таких атак оказался баг CVE-2026-3844 в кеширующем плагине Breeze. Эксплоит для этой уязвимости использовали против более чем 45 000 сайтов, а веб-шелл, судя по логам атакующих, удалось установить более чем на 17 000 из них.


Хотя в списке целей злоумышленников числилось порядка 1,4 млн доменов, фактическое количество взломанных сайтов было меньше. Так, аналитики Ctrl-Alt-Intel насчитали 25 195 ресурсов с подтвержденными признаками компрометации, а в SOCRadar обнаружили более 5700 активных веб-шеллов.


Основным инструментом хак-группы являлся обфусцированный файл down.php, предположительно созданный на базе китайского веб-шелла BestShell. Он позволял работать с файлами, выполнять команды, запускать обратные шеллы, сканировать сеть и проверять установленное защитное ПО. Для доступа к собственной инфраструктуре группировка применяла дроппер SNOWLIGHT и бэкдор VShell, который маскировал имя своего процесса под системный поток ядра.


Кроме того, на сервере хакеров были найдены следы другой вредоносной кампании: в начале мая 2026 года атакующие скомпрометировали 11 Java-систем девяти компаний из отраслей финтеха, электронной коммерции, логистики, гейминга и электроники.


Используя старую уязвимость CVE-2021-29441 в Nacos, атакующие похитили 613 конфигурационных файлов с ключами AWS, Alibaba Cloud, Oracle, Tencent и DigitalOcean, паролями от БД и приватными RSA-ключами Alipay.


Исследователи считают, что за атаками WP-SHELLSTORM стоит группировка, говорящая на китайском языке, которая преследует финансовую выгоду. На это указывают китайский язык, обнаруженный в коде и истории команд, использование FOFA, а также популярные в китайскоязычной среде инструменты Godzilla и VShell.


Исследователи обнаружили в сети незащищенный сервер хак-группы, которая массово взламывала сайты под управлением WordPress и Joomla, устанавливая на них веб-шеллы. В файлах были найдены списки из 1,4 млн потенциальных целей, эксплоиты, логи и данные об успешных атаках. Кампания получила название WP-SHELLSTORM. Сервер, находившийся по адресу 137.175.93_
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.
CSS

Смотрите также

А что там на главной? )))



Комментарии )))



Войти через: