💀 OP-512 атакует IIS-серверы собственным фреймворком веб-шеллов ReliaQuest обнаружила ранее неизвестный кластер OP-512, нацеленный на Microsoft IIS с собственным фреймворком из трёх веб-шеллов. Связь с Китаем оценивается как умеренно-высокая, целевая отрасль и география соответствуют приоритетам китайской разведки. Это четвёртая группировка за последние 12 месяцев, атакующая IIS — после CL-STA-0048, DragonRank и GhostRedirector. Как отмечают в отчёте, «четыре китайских кластера на одной технологии — вряд ли совпадение». Фреймворк интересен техникой маскировки под легитимные файлы: после размещения шеллов атакующие сканируют соседние файлы и поддиректории, вычисляют медианное значение Last Modified и перезаписывают временные метки своих артефактов на ту же дату. Обнаружение по аномально свежим файлам в веб-директории не сработает. Добавьте сюда криптографическую блокировку доступа к каждому веб-шеллу, уникальную генерацию при развёртывании и автоматическую самодокладку через DNS-запрос с резервным вариантом на HTTP — получается инструмент, заточенный под обход форензики и массовое управление скомпрометированными хостами. В изученном инциденте затронут устаревший IIS на Windows Server 2016 с .NET Framework 4.0. За 75 дней до основной атаки зафиксированы DNS-запросы к ashx.lhlsjcb[.]com. Затем — спринт: через w3wp.exe загружен первый шелл, запущен механизм самодокладки, через Potato Suite выполнена эскалация до SYSTEM и команда whoami /priv. Вся цепочка, по данным hackernews, оставляла минимум временного окна для реагирования. Сходство с CL-STA-0048 по тактикам, но не по инструментарию, означает одно: либо кто-то полностью пересобрал стек, либо наработал с нуля. В любом случае защиты, выстроенные под три предыдущие группировки, здесь не сработают. Собственный шелл-фреймворк, развёрнутый в рантайме и не попадающий в статические сигнатуры, — это сдвиг от «заметания следов» к «упреждающему обходу процесса реагирования». Проверьте свои IIS-хосты не по IoC, а по аномалиям w3wp.exe и DNS-запросам к редко посещаемым доменам. #OP512 #IIS #webshell #APT #China