Злоумышленники запустили атаку на серверы Nginx, которая заключается в перехвате и перенаправлении пользовательского трафика. Nginx — это программное обеспечение с открытым исходным кодом, обеспечивающее управление веб-трафиком между пользователями и серверами. Кампания, выявленная DataDog Security Labs, нацелена на установки Nginx и панели Baota, используемые на различных азиатских доменах и правительственных сайтах.
Злоумышленники подменяют конфигурационные файлы Nginx, вводя вредоносные блоки для перехвата заданных URL. Входящие запросы переписываются с полным указанием URL, после чего трафик перенаправляется на контролируемые злоумышленниками домены, используя директиву «proxy_pass». Эта процедура не вызывает тревоги, так как является частью стандартной работы Nginx.
Атака осуществляется через многоступенчатый инструментарий, модифицирующий конфигурации Nginx без выявления уязвимостей. Конфиденциальные данные о захваченных доменах передаются на сервер управления злоумышленников, что делает данные атаки трудноуловимыми для обычного мониторинга.
