Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Wenn Sie NGINX verwenden, um Websites zu dienen, Lastausgleich oder als Proxy-Inverse zu tun, beachten Sie: Eine Kampagne wurde kürzlich entdeckt, in der ein bösartiger Schauspieler NGINX-Server und Hosting-Management-Tools verpflichtet, den Traffic der Benutzer auf ihre eigene Infrastruktur umzuleiten, das Aussehen der normalen.
NGINX ist im Design ein Intermediär zwischen dem Besucher und dem Endserver: Er erhält Anfragen, gilt Regeln, kann sie suchen und an andere Backends zurückschicken. Diese Flexibilität ist genau das, was diese Angreifer ausnutzen. Datenschutz Labs-Forscher haben dokumentiert, wie Angreifer schädliche Konfigurationsblöcke in NGINX-Dateien eingeben - vor allem in Einrichtungen, die mit dem Baota-Panel verwaltet werden -, um bestimmte Routen zu erfassen und sie durch die Richtlinie zurück zu senden. Proxy _ Pass an von ihnen kontrollierte Server. Sie können mehr über Datadogs Arbeit im Sicherheitsbereich seines Blogs lesen ( Datadog Security Labs)

Was die Kampagne tut, ist Blocks injizieren. Standort die vom Angreifer gewählten Routen übereinstimmen und die Anfrage erneut schreiben, die ursprüngliche URL einzubeziehen, bevor sie mit Proxy _ Pass zu externen Domänen. Um die Umleitung legitim erscheinen zu lassen, halten sie Kopfzeilen wie Gastgeber, X-Real-IP, Benutzer-Agent oder Schiedsrichter. Seit Proxy _ Pass ist eine legitime und sehr genutzte Funktion zum Ausgleichen und Versagen, ihr Missbrauch wird unbemerkt, wenn die Konfigurationen nicht inspiziert werden.
Der entdeckte Modus operandi enthält eine Reihe von automatisierten Skripten, die in Stufen agieren: ein initialer Treiber lädt und führt die restlichen Komponenten und kann sogar rohe HTTP-Anfragen an TCP senden, wenn es keine Tools wie Curl oder wget gibt; eine andere Komponente ist speziell auf Dateien gerichtet, die vom Baota-Panel verwaltet werden und wählt Injektionsvorlagen nach dem Wert des Server _ Name, Überschreiben der Konfiguration, so dass der Dienst nicht auf die Bereitstellung des Dienstes hört; es gibt Tools, die Konfigurationsdateien an typischen Orten suchen und bearbeiten (sites-enabled, conf.d, sites-verfügbar), verwenden Textprogramme, um Fragmente zu trennen und zu bearbeiten, ohne sie zu korrumpieren, Änderungen mit nginx -t vor dem erneuten Aufladen und Markieren der Dateien, die bereits durch Beträge zur Vermeidung der Verdoppelung der Injektion infiziert sind; ein weiteres Stück konzentriert den Angriff auf eine Untermenge von Domänen (nach Forschern, viele mit regionalen Kündigungen wie .in und .id und auch Standorten mit .edu / .gov Suffixes) und verwendet gezwungene Wiedereinitials als letztes Resort; schließlich gibt es ein Skript, das eine Karte von kompromittierten Track-Informationen und Exfiltrakten erfinden würde, die identifizierten, die von den Servernen.
Gerade weil eine Schwachstelle nicht in der NGINX-Engine verwendet wird, sondern die Fähigkeit, Ihre Konfigurationsdateien zu ändern, sind diese Angriffe komplex zu erkennen. Manager können nichts Merkwürdiges bemerken: Nutzer erhalten weiterhin den erwarteten Inhalt und Verkehr zeigt nicht sichtbare Fehler mit dem bloßen Auge. Darüber hinaus scheint die Interaktion durch das Halten von Headern und Senden von Anfragen aus der Sicht des Kunden legitim und viele Überwachungssysteme ignorieren den Unterschied.
Wenn Sie überprüfen möchten, ob Ihre Umgebung betroffen ist, gibt es mehrere praktische Linien der Verteidigung. Überprüfen Sie die NGINX-Einstellungen sorgfältig für Standort und Proxy _ Pass dass auf Domänen oder PIs außerhalb Ihrer Organisation, ein einfacher Befehl zu starten ist, um nach Proxy zu suchen _ Pass-Ereignisse auf typischen Konfigurationsrouten, und immer validieren mit nginx -t vor dem Aufladen. Beschränken Sie, wer in den Konfigurationsdateien und in den Verzeichnissen des Hosting-Panels schreiben kann, unerwartete Änderungen mit Dateiintegritätssystemen überwachen und auf NGINX-Rechargen oder Neustart aufmerksam machen kann. Es wird auch empfohlen, unbefugten ausgehenden Traffic von Webservern einzuschränken und Kontrolltafeln wie Baota mit starken Passwörtern, Multifaktor-Authentifizierung und IP-Zugriff, soweit möglich, zu schützen. Das Baota-Panel hat eine Online-Präsenz auf seiner offiziellen Website ( BaoTa (BT.cn)) und es ist angemessen sicherzustellen, dass diese Körper freigelegt werden.
Um zu verstehen, warum die Erkennung dieser Manipulationen nicht trivial ist, denken Sie daran, dass Proxy _ Pass ist eine dokumentierte und gemeinsame NGINX-Richtlinie; die technische Dokumentation selbst beschreibt ihre Verwendung, um Anfragen an Backends zu senden und ist ein Grundstück in modernen Architekturen ( NGINX offizielle Dokumentation zum Proxy _ Pass) Das bedeutet, dass schädliche Änderungen als gültige und funktionale Konfigurationen tarnen.

Wenn Sie den Forschungs- oder Prüfindikatoren folgen möchten, veröffentlichen die Antwortteams in der Regel Geräte und IP-Adressen, die mit C2 verbunden sind, um in Firewalls und Ablehnungslisten zu blockieren; zum Beispiel kann eine der Adressen, die mit den Forschern verbunden sind, auf öffentlichen Rufbasis konsultiert werden ( Beratung in AbuseIPDB für 158.94.210.227), die dazu beiträgt, auf defensive Ebene Netzmaßnahmen zu ergreifen.
Kurz gesagt, es reicht nicht aus, um die Software zu schützen: es ist notwendig, die Konfiguration und den Zugriff darauf zu schützen. regelmäßig Konfigurationsdateien überprüfen, Änderungen an autorisiertem Personal begrenzen und NGINX Netzwerktelemetrie überwachen und erneut aufladen sind wesentliche Maßnahmen zur Erkennung und Eindämmung solcher Kampagnen. Wenn Sie Server mit Hosting-Panels verwalten, stellen Sie sicher, dass diese Panels aktuell sind und dass der Zugriff stark authentifiziert wird; die Sicherheit der Management-Schicht ist oft die zerbrechlichste Verbindung in diesen Vorfällen.
Wenn Sie spezielle technische Empfehlungen und Minderungspraktiken vertiefen möchten, veröffentlichen die Community und Lieferanten wie Datadog oder NGINX selbst Anleitungen und technische Einträge, die verfolgt werden sollten: Neben dem technischen Artikel von Datadog, der eingangs zitiert wird, hält NGINX Einträge zu guten Sicherheitspraktiken auf seinem Blog ( NGINX Sicherheit - Anleitung und Empfehlungen) Die Kombination dieser guten Praktiken mit Integrität und Netzwerk-Kontrollen ist das beste Rezept für keine Überraschungen.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...