💀 Spirals: от взлома IIS до шифрования сети за 24 часа В июне 2026 новая группа Spirals атаковала IT-сервисную компанию в Южной Азии через веб-шелл ASP.NET на публично доступном сервере IIS. Меньше чем за сутки атакующий обошёл UAC, включил RDP, создал локальную учётную запись и выгрузил SAM с LSASS. Через WMI он переместился на десяток систем, отключил Microsoft Defender и остановил 23 сервиса — Veeam, VMware, Hyper-V, SQL Server, Oracle, PostgreSQL — готовя площадку для шифрования. Полезная нагрузка на Rust (bitsadmin.exe) развернулась через PsExec от имени SYSTEM, ключи защищены ECDH P-256, для файлов крупнее 5 МБ применялось прерывистое шифрование. Избыточные каналы держали через revsocks, Chisel и Cloudflare-туннели. Пока задокументирован один случай, Symantec допускает, что инструментарий мог быть кастомным под конкретную цель. Symantec опубликовала сетевые индикаторы и хеши в своём отчёте. Скорость Spirals ставит под вопрос классические IR-процессы с ручным разбором алертов. Если SOC реагирует только на подтверждённые инциденты, а не на аномалии веб-шеллов и WMI-подключений в реальном времени, шифрование начнётся раньше, чем дежурный откроет тикет. BleepingComputer #Spirals #Ransomware #IIS #Rust #LateralMovement