Как китайские хакеры используют уязвимость SAP CVE-2025-31324 для атак на критическую инфраструктуру

Критическая уязвимость в SAP NetWeaver, обозначенная как CVE-2025-31324, активно эксплуатируется несколькими хакерскими группами, связанными с Китаем. Эта брешь в безопасности позволяет злоумышленникам загружать файлы без аутентификации, что открывает возможность для удаленного выполнения кода (RCE).
Как китайские хакеры используют уязвимость SAP CVE-2025-31324 для атак на критическую инфраструктуру
Изображение носит иллюстративный характер

Исследователи обнаружили сервер с IP-адресом 15.204.56.106, контролируемый атакующими, на котором находился открытый каталог с журналами событий от скомпрометированных систем. Среди найденных файлов был документ "CVE-2025-31324-results.txt", содержащий информацию о 581 взломанном экземпляре SAP NetWeaver, а также файл "服务数据_20250427_212229.txt", в котором перечислены 800 доменов, работающих на SAP NetWeaver и потенциально уязвимых для атак.

В эксплуатации уязвимости участвуют несколько хакерских групп китайского происхождения. Группа UNC5221 использует вредоносное ПО KrustyLoader, написанное на языке Rust, для доставки вторичных полезных нагрузок, таких как Sliver. UNC5174 применяет загрузчик SNOWLIGHT для получения VShell (RAT на основе Go) и бэкдора GOREVERSE.

Группа CL-STA-0048 устанавливает обратную оболочку на IP 43.247.135.53. Ранее эта группа была связана с атаками в Южной Азии и известна эксплуатацией уязвимостей в IIS, Apache Tomcat и MS-SQL. Они развертывают веб-оболочки, обратные оболочки и бэкдор PlugX. Еще одна группа, условно названная Chaya_004, также эксплуатирует эту уязвимость и использует SuperShell — обратную оболочку на основе Go.

Среди целей атак — сети распределения природного газа и предприятия по управлению водными ресурсами и отходами в Великобритании, заводы по производству медицинского оборудования и компании по разведке и добыче нефти и газа в США, а также правительственные министерства Саудовской Аравии, отвечающие за инвестиционную стратегию и финансовое регулирование.

Исследование проведено Ардой Бююккая из компании EclecticIQ. Компания Onapsis, специализирующаяся на безопасности SAP, сообщила, что некоторые злоумышленники используют веб-оболочки, размещенные первоначальными атакующими, для проведения собственных атак.

Помимо CVE-2025-31324, была обнаружена новая уязвимость — CVE-2025-42999 с оценкой CVSS 9.1. Это уязвимость десериализации в компоненте Visual Composer М⃰data Uploader платформы NetWeaver, которая может позволить привилегированным пользователям загружать вредоносный контент.

SAP выпустила патч для новой уязвимости NetWeaver в мае 2025 года. Учитывая активную эксплуатацию уязвимостей, клиентам


Новое на сайте

20066[b]Фотосинтез в глазах мышей: возможно ли это без превращения в растение?[/b] 20065[b]СПКЯ стало СПМЯ: почему переименование болезни, затрагивающей миллионы женщин, заняло... 20064[b]Почему великая пирамида Гизы пережила все землетрясения за 4500 лет[/b] 20063[b]Генетика Homo erectus: что зубная эмаль рассказала о наших предках[/b] 20062[b]Кости в бухте эребус: что кости моряков Франклина рассказывают спустя полтора века[/b] 20061[b]Крупнейший плавучий ветрогенератор в мире: Китай испытывает установку у берегов... 20060[b]Карие глаза младенца стали индиго после лечения от COVID-19[/b] 20058[b]Почему серебряная чаша с Афиной пролежала в немецком лесу две тысячи лет?[/b] 20057[b]Дыра в атмосфере солнца: вспышка достигла пика и может зажечь полярное сияние[/b] 20056[b]Динго возрастом 950 лет: кто и зачем кормил могилу животного сотни лет?[/b] 20055[b]Томоэ гозэн: женщина-самурай, которая существовала на самом деле[/b] 20054[b]Что видели астронавты «Аполлона-12» над лунным горизонтом?[/b] 20053[b]Восковой блокнот на латыни и шёлковая туалетная бумага: кто посещал средневековый... 20052[b]Хантавирус на борту: 41 человек под наблюдением после рейса MV Hondius[/b]
Ссылка