TGViewer
Codeby Codeby @codeby_sec · 37K subscribers
Post #10277 2.94K
🔎Как одна ошибка в конфиге Apache раскрыла всю фишинговую империю

Рутинный мониторинг Censys по самоподписанным SSL-сертификатам на нестандартных портах. Ничего необычного — до момента, когда на одном VPS обнаруживается открытый directory listing. А в нём — PHP-файлы фишингового кита, HTML-шаблон поддельной страницы Microsoft 365 и текстовый лог с парами email:password, записанными с точностью до секунды. Полная C2-панель злоумышленника — как на ладони. Без единого эксплойта. Меньше часа от обнаружения до полной документации.

Как такое вообще происходит?

➡️Анатомия OPSEC-провала

Apache httpd по умолчанию включает mod_autoindex. Если в каталоге нет index.html, сервер честно показывает всё содержимое директории любому желающему. Атакующий загрузил фишинговый кит, проверил, что страница авторизации рендерится корректно — и забыл проверить корневой каталог. Shodan и Censys проиндексировали всё за него.

Это не единичный случай. Исследование Hacktive Security описывает модель «смерть от тысячи порезов»: переиспользованный username, дефолтная конфигурация, phpMyAdmin без пароля на стандартном /phpmyadmin/, SSL-сертификаты с характерным Subject/Issuer. Каждая мелочь по отдельности некритична, но в совокупности — прямой путь к атрибуции.

Масштаб проблемы в цифрах

Фишинг — не одиночное письмо со ссылкой. Это инфраструктурная операция с регистрацией доменов, арендой серверов, сбором email-адресов и управлением кампанией через C2-панель. По данным APWG за 2022 год, суммарное число фишинговых атак достигло 4,7 миллиона. Group-IB зафиксировала свыше 59 000 фишинговых сайтов, из них около 7 000 нацелены на российских пользователей — рост вдвое за год. За каждым сайтом — инфраструктура. В каждой инфраструктуре — потенциальные дыры.

🔑Украденные пароли — только начало

Собранные credential-ы — не конечная цель. Это стартовая точка для проникновения в корпоративные системы. Типичная цепочка выглядит так:

• Фишинг → кража учётных данных
• Доступ к корпоративному SharePoint
• Эксплуатация уязвимостей (auth bypass + RCE)
• Выполнение кода → ransomware

Свежие CVE-2025-49706 и CVE-2025-49704 для SharePoint уже добавлены CISA в KEV с ассоциацией ransomware. Причём для обеих существуют patch bypass — одна из них с CVSS 9.8 CRITICAL и эксплуатацией in the wild. Фишинговая панель — первое звено этой цепочки.

Важный нюанс: обнаружение через directory listing работает против commodity-фишинга. Продвинутые группы прячут панели за reverse proxy и VPN. Против APT нужна другая методология — мониторинг регистрации доменов в реальном времени и корреляция через passive DNS.

В полной статье — пошаговая методология: от первого запроса в Censys до построения полной карты C2-инфраструктуры атакующего. С конкретными запросами, инструментами и примерами infrastructure pivoting.

https://codeby.net/threads/analiz-fishingovoi-infrastruktury-iznutri-ot-opsec-provala-atakuyushchego-do-polnoi-karty-c2.94725/
  • ❤ 7
  • 👍 5
  • 🔥 5
More from @codeby_sec
  1. Sep 23, 2026🌐На мировую арену Lazarus вышли в 2014 году после атаки на Sony Pictures Entertainment. П…
  2. Sep 23, 2026Codeby pinned a photo
  3. Sep 23, 2026От теории к реальным задачам: как учат веб-пентесту в Codeby 🚗 Можно знать OWASP Top 10,…
  4. Sep 23, 2026Ваш терминал выполняет чужие команды — и вы этого не видите Представьте: вы читаете логи н…
  5. Sep 22, 2026Post #10458
  6. Sep 22, 2026https://youtube.com/shorts/B-JlepDLJP0?feature=share Идеальный курс по ИБ MS SQL, ADCS, AD…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →