Учебни уязвимости, реални пробиви

Инструменти, създадени с цел обучение по киберсигурност и вътрешни penetration тестове, се оказват неочаквано ефективно оръжие в ръцете на реални нападатели. Разследване на компанията за автоматизирано тестване Pentera показва как умишлено уязвими уеб приложения – като DVWA, OWASP Juice Shop, Hackazon и bWAPP – са били използвани за компрометиране на облачни среди на Fortune 500 компании и водещи доставчици на киберсигурност.

Проблемът не е в самите инструменти, а в начина, по който те се разгръщат: изложени директно в интернет, стартирани с прекалено широки облачни права и често оставени с настройки по подразбиране.

Как изглежда атаката на практика

Pentera открива 1 926 активни и уязвими тестови приложения, достъпни публично в среди на AWS, Google Cloud и Microsoft Azure. В много от случаите те са били свързани с прекалено привилегировани IAM роли, което превръща една „учебна“ уязвимост в пълен компромис на облачния акаунт.

Сред засегнатите организации има и добре познати имена като Cloudflare, F5 и Palo Alto Networks, които са били уведомени и впоследствие са отстранили проблемите.

Критичен детайл:

  • В повече от половината случаи са използвани default credentials

  • Много от средите не следват принципа least privilege

  • Откритите ключове и токени дават достъп далеч отвъд самото тестово приложение

Какво получава хакерът при успешен достъп

Според анализа на Pentera, компрометираните идентификационни данни позволяват:

  • Пълен достъп до S3, GCS и Azure Blob Storage

  • Четене и запис в Secrets Manager

  • Достъп до container registry

  • В някои случаи – административни права върху целия облачен акаунт

Това означава, че една демонстрационна уязвимост може да доведе до кражба на чувствителни данни, саботаж на инфраструктурата или разпространение на атаки към други системи.

Рискът не е теоретичен – активна експлоатация в реални атаки

Pentera потвърждава, че става дума за активно експлоатиран вектор, а не за лабораторна хипотеза.

„Открихме ясни доказателства, че нападатели вече използват точно тези входни точки – инсталират криптомайнъри, уеб шелъове и механизми за постоянство“, посочват изследователите.

При анализ на 616 публично достъпни инстанции на DVWA, около 20% съдържат артефакти, оставени от злонамерени хакери.

Криптомайнъри, устойчиви на почистване

Най-често срещаният зловреден код е XMRig, използван за добив на криптовалутата Monero (XMR). Но атаките не спират дотук.

Изследователите откриват и усъвършенстван persistence механизъм под формата на скрипт watchdog.sh:

  • Ако бъде изтрит – се възстановява от base64-кодирано копие

  • Изтегля XMRig от GitHub отново

  • Зарежда допълнителни инструменти от Dropbox, криптирани с AES-256

  • Премахва конкуриращи се майнъри от системата

Уеб шелъове и географски следи

В други случаи нападателите са разположили PHP уеб шел (filemanager.php), който позволява:

  • четене, запис, качване и изтриване на файлове

  • изпълнение на команди на сървъра

Любопитен детайл е, че шелът съдържа твърдо кодирани данни за достъп, а часовата зона е настроена на Europe/Minsk (UTC+3) – възможна индикация за географския произход на операторите.

Основният проблем: тестови системи без контрол

Случаят ясно показва системен пропуск в управлението на облачните ресурси. Учебните и тестовите приложения често:

  • Не са включени в официалния asset inventory

  • Не се следят с мониторинг и SIEM

  • Работят с прекалено широки права

  • Остават активни дълго след края на тестовете

Препоръките на Pentera – и защо са критични

Изследователите съветват организациите да предприемат незабавни мерки:

  • Пълен инвентар на всички облачни ресурси, включително тестови и учебни

  • Изолиране на non-production среди от реални системи

  • Стриктно прилагане на least-privilege IAM роли

  • Премахване на default credentials

  • Автоматично изтичане и изтриване на временни ресурси

Сигурността започва от дисциплината

Този инцидент показва колко лесно добри практики могат да се превърнат в риск, ако не са управлявани правилно. Инструментите за обучение по сигурност не са проблем сами по себе си – проблемът е, когато никой не следи къде, как и с какви права работят.

В облачната ера една демонстрационна уязвимост е напълно достатъчна, за да отвори вратата към цяла корпоративна инфраструктура.

e-security.bg

Подобни

Microsoft Teams забива, потребители не могат да влизат в срещи
5.09.2026
Microsoft__Teams
Chrome zero-day вече се експлоатира
5.09.2026
0day
Microsoft отново има проблем с Exchange Online
5.09.2026
microsoft-exchange-logo-png-what-is-microsoft-exchange-1913
SonicWall предупреждава за две активно експлоатирани zero-day уязвимости в SMA1000
3.09.2026
SonicWall
Пробив в Dropbox разкрива опасна слабост във федеративната автентикация
3.09.2026
geralt-digitization-5194814_640
Критична уязвимост в Langflow вече се използва за кражба на AI ключове
2.09.2026
cve

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640