Рутинный мониторинг Censys по самоподписанным SSL-сертификатам на нестандартных портах. Ничего необычного — до момента, когда на одном VPS обнаруживается открытый directory listing. А в нём — PHP-файлы фишингового кита, HTML-шаблон поддельной страницы Microsoft 365 и текстовый лог с парами
email:password, записанными с точностью до секунды. Полная C2-панель злоумышленника — как на ладони. Без единого эксплойта. Меньше часа от обнаружения до полной документации.Как такое вообще происходит?
➡️Анатомия OPSEC-провала
Apache httpd по умолчанию включает
mod_autoindex. Если в каталоге нет index.html, сервер честно показывает всё содержимое директории любому желающему. Атакующий загрузил фишинговый кит, проверил, что страница авторизации рендерится корректно — и забыл проверить корневой каталог. Shodan и Censys проиндексировали всё за него.Это не единичный случай. Исследование Hacktive Security описывает модель «смерть от тысячи порезов»: переиспользованный username, дефолтная конфигурация, phpMyAdmin без пароля на стандартном
/phpmyadmin/, SSL-сертификаты с характерным Subject/Issuer. Каждая мелочь по отдельности некритична, но в совокупности — прямой путь к атрибуции.Масштаб проблемы в цифрах
Фишинг — не одиночное письмо со ссылкой. Это инфраструктурная операция с регистрацией доменов, арендой серверов, сбором email-адресов и управлением кампанией через C2-панель. По данным APWG за 2022 год, суммарное число фишинговых атак достигло 4,7 миллиона. Group-IB зафиксировала свыше 59 000 фишинговых сайтов, из них около 7 000 нацелены на российских пользователей — рост вдвое за год. За каждым сайтом — инфраструктура. В каждой инфраструктуре — потенциальные дыры.
🔑Украденные пароли — только начало
Собранные credential-ы — не конечная цель. Это стартовая точка для проникновения в корпоративные системы. Типичная цепочка выглядит так:
• Фишинг → кража учётных данных
• Доступ к корпоративному SharePoint
• Эксплуатация уязвимостей (auth bypass + RCE)
• Выполнение кода → ransomware
Свежие CVE-2025-49706 и CVE-2025-49704 для SharePoint уже добавлены CISA в KEV с ассоциацией ransomware. Причём для обеих существуют patch bypass — одна из них с CVSS 9.8 CRITICAL и эксплуатацией in the wild. Фишинговая панель — первое звено этой цепочки.
Важный нюанс: обнаружение через directory listing работает против commodity-фишинга. Продвинутые группы прячут панели за reverse proxy и VPN. Против APT нужна другая методология — мониторинг регистрации доменов в реальном времени и корреляция через passive DNS.
В полной статье — пошаговая методология: от первого запроса в Censys до построения полной карты C2-инфраструктуры атакующего. С конкретными запросами, инструментами и примерами infrastructure pivoting.
https://codeby.net/threads/analiz-fishingovoi-infrastruktury-iznutri-ot-opsec-provala-atakuyushchego-do-polnoi-karty-c2.94725/
