Инвестиционная стратегия

Как Gold Melody использует уязвимости ASP.NET Machine Keys для неавторизованного доступа к системам

Инвестиционная стратегия
Gold Melody IAB Exploits Exposed ASP.NET Machine Keys for Unauthorized Access to Targets

Раскрытие тактик угрозы Gold Melody, связанной с эксплуатацией уязвимостей в ASP. NET Machine Keys, и методы защиты от подобных атак.

В последние годы киберпреступники стремятся использовать все более изощренные методы для получения несанкционированного доступа к корпоративным и государственным информационным системам. Одним из таких угрожающих направлений является деятельность Initial Access Broker (IAB) под названием Gold Melody, который активно эксплуатирует утекшие ключи ASP.NET Machine Keys для проникновения в инфраструктуры различных организаций. Это дает им возможность продавать доступ другим злонамеренным участникам и расширять масштабы атак. Gold Melody, также известная под именами Prophet Spider и UNC961, действует довольно оппортунистично, нацеливаясь преимущественно на компании из секторов финансовых услуг, производства, оптовой и розничной торговли, высоких технологий, а также транспорта и логистики, расположенных в Европе и США.

Стратегия группы выделяется использованием уязвимостей в ASP.NET, а именно в так называемых Machine Keys — криптографических ключах, отвечающих за идентификацию целостности и безопасность сериализованного состояния ViewState. Согласно исследованиям компании Palo Alto Networks Unit 42, активность Gold Melody ведется с октября 2024 года. Этот промежуток времени совпадает с публичным раскрытием проблемы Microsoft, который выявил более трех тысяч скомпрометированных Machine Keys, доступных в открытых источниках. Это позволяет злоумышленникам подделывать подписи ViewState-переменных и выполнять вредоносный код на серверах без необходимости помещать его на диск.

Особенностью данной техники является использование уязвимости в механизме десериализации ViewState объектов ASP.NET. Машинный ключ применяется для подписи данных, чтобы предотвратить их подмену, но в случае утечки ключа хакеры могут создавать злонамеренные ViewState полезные нагрузки, которые сервер воспринимает как легитимные. Это позволяет выполнять произвольный код непосредственно в оперативной памяти сервера, что значительно затрудняет обнаружение атаки традиционными средствами безопасности — антивирусными программами или системами EDR, ориентированными на файловые следы. В реальных атаках Gold Melody использует современный набор инструментов, включая постэксплуатационные фреймворки, порт-сканеры и специализированные программы на C#, направленные на локальное повышение привилегий.

Для создания эксплойтов применяются открытые генераторы десериализации .NET, такие как ysoserial.net, и соответствующие плагины для ViewState. После успешного использования Machine Key вредоносный код может легитимно выполняться в памяти IIS веб-серверов через модули, среди которых присутствуют инструменты для удаленного исполнения команд, загрузки и выгрузки файлов, а также загрузчики дополнительных вредоносных компонентов для дальнейших этапов атаки. Такая архитектура обеспечивает минимальный след на диске и возможность длительного скрытого присутствия во взломанных системах.

Во время расследований были обнаружены случаи активного выполнения командных оболочек с IIS процессов и загрузки вспомогательных инструментов, включая бинарные файлы для Linux и сканеры сетевых портов, что говорит о широкомасштабном разведывательном характере атак и подготовке к дальнейшему развертыванию эксплойтов внутри сети жертвы. Важное значение имеет тот факт, что для каждого нового выполнения команды требуется повторное использование уязвимости и загрузка эксплойта, что свидетельствует о достаточно простой, но эффективной методике, позволяющей поддерживать постоянный контроль над сервером. Это подчеркивает необходимость регулярной смены Machine Keys и ужесточения политики их генерации в организациях. Эксплуатация утекших Machine Keys не только отражает недостатки в криптографической защите веб-приложений на базе ASP.NET, но и указывает на более широкую проблему в области управления ключами, недостаточного контроля за безопасностью конфигураций и неактуальных версий программного обеспечения.

Использование устаревших настроек, отсутствие проверки MAC и слабые политики генерации ключей создают благоприятную среду для злоумышленников. Для эффективной защиты от подобных угроз организациям необходимо внедрять многоуровневые системы мониторинга и обнаружения аномалий, ориентацию на поведенческие модели трафика IIS, а также контроль процессов, порождаемых веб-серверами. Традиционные средства защиты, опирающиеся исключительно на выявление файловых артефактов, сегодня уже неэффективны против техники, которая работает исключительно в памяти. Кроме того, критически важно актуализировать внутренние модели угроз безопасности с учетом риска компрометации криптографических ключей, особенно в контексте ViewState MAC-манипуляций и злоупотребления промежуточным программным обеспечением IIS. В рамках обеспечения безопасности приложений необходимо пересмотреть политики генерации Machine Keys, использовать динамические ключи, а при возможностях переходить на более современные, защищенные архитектурные решения.

Инциденты, связанные с Gold Melody, служат тревожным сигналом для всех организаций, работающих с ASP.NET веб-приложениями. Они показывают, что масштабные утечки смарт-ключей и их автоматизированное исследование злоумышленниками крайне опасны. Это требует от специалистов в области информационной безопасности более глубокой проработки и быстро внедрения контрмер, которые помогут минимизировать последствия подобных атак и укрепить устойчивость корпоративных цифровых активов. Таким образом, ситуация вокруг деятельности Gold Melody и связанных с ними инструментов эксплуатаций ASP.

NET Machine Keys демонстрирует необходимость постоянного обновления и мониторинга механизмов защиты, тщательного управления криптографическими ключами и применения комплексных методов обнаружения инцидентов. Только благодаря мультидисциплинарному и проактивному подходу можно построить надежную оборону против растущих угроз в киберпространстве.

Автоматическая торговля на криптовалютных биржах Покупайте и продавайте криптовалюты по лучшим курсам Privatejetfinder.com (RU)

Далее
Unsupervised pretraining in biological neural networks
Четверг, 16 Октябрь 2025 Необучаемая предварительная тренировка в биологических нейронных сетях: новый взгляд на обучение мозга

Исследования последних лет раскрывают, как мозг животных и человека учится воспринимать и обрабатывать информацию без внешней обратной связи. Анализ механизмов необучаемой предварительной тренировки в биологических нейронных сетях открывает новые горизонты в понимании нейропластичности и усвоения сенсорных данных.

Show HN: I built a tool to generate charts from text
Четверг, 16 Октябрь 2025 Уникальный онлайн-инструмент для создания диаграмм из текста: как превратить данные в визуальные шедевры

Обзор инновационного онлайн-сервиса, позволяющего быстро и легко создавать профессиональные диаграммы из текста и числовых данных без специальных навыков дизайна. Инструмент подходит для студентов, преподавателей, бизнес-аналитиков и всех, кто хочет эффективно визуализировать информацию.

Ask HN: How to show kindness to wild animals
Четверг, 16 Октябрь 2025 Как проявить доброту к диким животным и сохранить гармонию в природе

Советы и рекомендации по проявлению доброты к диким животным, которые помогут сохранить экологическое равновесие и укрепить связь человека с природой.

Metaplanet Wants to Use Bitcoin Holdings for Acquisitions: FT
Четверг, 16 Октябрь 2025 Metaplanet и инновационная стратегия использования биткойнов для приобретений

Metaplanet, японская компания, владеющая крупнейшим за пределами Северной Америки запасом биткойна, планирует использовать свои криптовалютные активы для финансирования приобретений прибыльных компаний, что открывает новые горизонты для корпоративных инвестиций и управления активами.

Tether Reportedly Holding $8B in Gold in Secret Swiss Vault
Четверг, 16 Октябрь 2025 Tether: $8 миллиардов золота в секретном швейцарском хранилище и будущее стейблкоинов

Tether, одна из крупнейших эмитентов стейблкоинов в мире, хранит золото на $8 миллиардов в секретном швейцарском хранилище, что свидетельствует о значительной диверсификации резервов компании и отражает новые тенденции в развитии криптовалютного рынка и регулирования.

Cryptocurrency Today: Why BAY Miner Is Redefining the Future of Digital Mining
Четверг, 16 Октябрь 2025 Криптовалюта сегодня: как BAY Miner меняет будущее цифрового майнинга

Современные технологии и растущий спрос на криптовалюту требуют новых решений в области майнинга. BAY Miner предлагает инновационный подход, который упрощает процесс добычи криптовалюты и делает его доступным для широкого круга пользователей.

Bhutan steigt zur weltweiten Krypto-Macht auf!
Четверг, 16 Октябрь 2025 Бутан: новый мировой центр криптовалюты и революция в цифровой экономике

Уникальный опыт Бутана в сфере майнинга биткоина и использование возобновляемой энергии открывают новые горизонты для развития криптоиндустрии, создавая прочную базу для устойчивого экономического роста и инноваций.