Добавить в корзинуПозвонить
Найти в Дзене
CISOCLUB

Атаки Larva-26010: SoftEther VPN и CLR SqlShell на серверах

Исследователи ASEC обнаружили кампанию, в ходе которой злоумышленник Larva-26010 компрометировал отечественные веб-серверы и устанавливал на них SoftEther VPN. Активность наблюдалась с апреля по август 2026 года и напоминала более ранние атаки на некорректно защищенные серверы MS-SQL и ERP. По данным ASEC, злоумышленник, вероятно, получал доступ к веб-серверам, а затем использовал веб-службу для выполнения команд разведки и загрузки дополнительных инструментов. В отдельных случаях после этого атакующий переходил к компрометации серверов MS-SQL и разворачивал на них CLR SqlShell. Компоненты SoftEther VPN загружались с помощью PowerShell, certutil и curl. Для автоматизации действий применялись пакетные скрипты, а исполняемые файлы VPN маскировались под легитимные процессы — например, под vmtoolsd.exe. Файлы размещались в каталогах внутри C:ProgramData. Файл данных hamcore.se2 и конфигурация VPN загружались отдельно — из инфраструктуры, контролируемой атакующим, а также через сервисы обме
Оглавление

Исследователи ASEC обнаружили кампанию, в ходе которой злоумышленник Larva-26010 компрометировал отечественные веб-серверы и устанавливал на них SoftEther VPN. Активность наблюдалась с апреля по август 2026 года и напоминала более ранние атаки на некорректно защищенные серверы MS-SQL и ERP.

Компрометация серверов и установка инструментов

По данным ASEC, злоумышленник, вероятно, получал доступ к веб-серверам, а затем использовал веб-службу для выполнения команд разведки и загрузки дополнительных инструментов. В отдельных случаях после этого атакующий переходил к компрометации серверов MS-SQL и разворачивал на них CLR SqlShell.

Компоненты SoftEther VPN загружались с помощью PowerShell, certutil и curl. Для автоматизации действий применялись пакетные скрипты, а исполняемые файлы VPN маскировались под легитимные процессы — например, под vmtoolsd.exe. Файлы размещались в каталогах внутри C:ProgramData.

Файл данных hamcore.se2 и конфигурация VPN загружались отдельно — из инфраструктуры, контролируемой атакующим, а также через сервисы обмена файлами.

Использование зараженных систем как промежуточных узлов

Активность разведки в целом соответствовала предыдущим вторжениям. В частности, злоумышленник выполнял команды, связанные с включением параметра реестра UseLogonCredential.

Конфигурации VPN показали, что скомпрометированные системы настраивались для работы с Cascade Connection. Это позволяло им подключаться к другому VPN-серверу, а не функционировать исключительно как внешние VPN-серверы.

Такая архитектура, вероятно, помогала скрывать реальную инфраструктуру управления и использовать зараженные системы в качестве промежуточных узлов для VPN-подключений или управления.

Возможности CLR SqlShell

В рамках дополнительной активности злоумышленник развертывал CLR SqlShell на серверах MS-SQL. Инструмент поддерживал широкий набор функций:

  • выполнение команд;
  • загрузку полезной нагрузки;
  • повышение привилегий с использованием BadPotato и EfsPotato;
  • дампинг памяти;
  • создание учетных записей;
  • выполнение shellcode.

Цели атаки и рекомендации

По оценке ASEC, зафиксированная активность не сопровождалась масштабными последующими действиями. Помимо установки веб-шеллов, создания бэкдор-учетных записей, развертывания SqlShell и настройки SoftEther VPN других заметных этапов атаки выявлено не было.

Очевидной целью кампании было установление постоянного доступа и использование скомпрометированных веб- и баз данных серверов в качестве прокси-инфраструктуры для будущих операций.

ASEC рекомендует организациям проверить веб-серверы и серверы MS-SQL на наличие:

  • несанкционированных бинарных файлов VPN;
  • подозрительных файлов в каталогах ProgramData;
  • веб-шеллов;
  • SqlShell;
  • измененных настроек реестра;
  • исходящих соединений с выявленной инфраструктурой злоумышленника.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Оригинал публикации на сайте CISOCLUB: "Атаки Larva-26010: SoftEther VPN и CLR SqlShell на серверах".

Смотреть публикации по категориям: Новости | Мероприятия | Статьи | Обзоры | Отчеты | Интервью | Видео | Обучение | Вакансии | Утечки | Уязвимости | Сравнения | Дайджесты | Прочее.

Подписывайтесь на нас: MAX | VK | Rutube | Telegram | Дзен | YouTube.