Исследователи ASEC обнаружили кампанию, в ходе которой злоумышленник Larva-26010 компрометировал отечественные веб-серверы и устанавливал на них SoftEther VPN. Активность наблюдалась с апреля по август 2026 года и напоминала более ранние атаки на некорректно защищенные серверы MS-SQL и ERP. По данным ASEC, злоумышленник, вероятно, получал доступ к веб-серверам, а затем использовал веб-службу для выполнения команд разведки и загрузки дополнительных инструментов. В отдельных случаях после этого атакующий переходил к компрометации серверов MS-SQL и разворачивал на них CLR SqlShell. Компоненты SoftEther VPN загружались с помощью PowerShell, certutil и curl. Для автоматизации действий применялись пакетные скрипты, а исполняемые файлы VPN маскировались под легитимные процессы — например, под vmtoolsd.exe. Файлы размещались в каталогах внутри C:ProgramData. Файл данных hamcore.se2 и конфигурация VPN загружались отдельно — из инфраструктуры, контролируемой атакующим, а также через сервисы обме