Шабуылды талдау: осалдық сканері Multify проксиіне қарсы

Бұл мақалада: Multify прокси-инфрақұрылымына осалдық сканерінің нақты шабуылын талдау – боттар нені іздейді, олардың жолы қалай бөгеледі және клиент сайты бұл туралы неге білмейді.
2026 жылғы 29 мамыр, 17:04. Кот-д'Ивуардан екі IP-мекенжай Multify прокси-серверіне қосылды. Келесі 90 секунд ішінде олар 100-ге жуық URL-ді тексеріп, 100 бас тарту алды.
Бұл осалдық сканерінің типтік жұмысы. Мақсатты бұзу емес, автоматты барлау. Мұндай сканерлер үздіксіз жұмыс істейді, миллиондаған сайттарды аралап, бір нәрсені іздейді: кілттер, құпия сөздер немесе конфигурациясы бар ашық файлды немесе CMS-тегі белгілі осалдықты. Сайт негізінде не тұрғаны маңызды емес – WordPress, Drupal, Joomla немесе өзіндік қозғалтқыш. Сканер стандартты сөздік бойынша бәрін тексереді.
Multify кері прокси ретінде барлық кіріс трафикті өзіне қабылдайды. Сканер клиент сайтына тікелей емес, Multify инфрақұрылымына соғады. Проксиді қорғау – бұл клиенттік сайттарды қорғау.

Сканер не іздейді

Нақты журналдан алынған тізім:
`` /.env /.env.production /.env.local /.env.bak /wp-config.php /config/database.php /config/secrets.yml /azure-credentials.json /gcp-credentials.json /private.key /database.sql /dump.sql ``
Бұл кездейсоқ жиынтық емес, нақты ағып кетулерден құрастырылған стандартты сөздік. Бұл тізімдегі әрбір файл бір кездері біреудің өндірістік серверінде ашық қолжетімді болған.

Дәл нені іздейді

Орта айнымалылары — .env файлдары және олардың нұсқалары. Оларда әзірлеушілер API кілттерін, дерекқор парольдарын, төлем жүйелерінің токендерін сақтайды. Мұндай бір файл шабуылдаушыға бұзу іздерін қалдырмай инфрақұрылымға толық қол жеткізуге мүмкіндік береді. GitGuardian деректері бойынша, 2024 жылы жалпыға қолжетімді репозиторийлерде құпиялар 12 миллионнан астам рет табылды, .env ең жиі кездесетін үштіктің қатарында. Әзірлеуші файлды .gitignore-ға қосады, бірақ серверде орналастырудан кейін ол жалпыға қолжетімді каталогта қалады және ешкім тексермейді.
CMS және фреймворк конфигурациялары — wp-config.php (WordPress), Joomla, Drupal конфигурациялары, Laravel, Symfony, Rails файлдары. Сканер сайттың негізінде не жазылғанын білмейді, сондықтан барлық танымал нұсқаларды біртіндеп тексереді.
Бұлттық кілттер — gcp-credentials.json, azure-credentials.json, service-account.json, terraform.tfvars. Бұл файлдардың ашық болуы барлық деректермен және ондаған мың долларға дейінгі ықтимал шоттармен бұлттық аккаунтқа қол жеткізуді білдіреді.
Шифрлау кілттері — private.key, server.key, rails/master.key. Ашық жеке кілт барлық трафикті шифрдан шығаруға немесе қолтаңбаларды бұрмалауға мүмкіндік береді.
Журналдар мен дамптар — error.log, debug.log, database.sql, dump.sql. Журналдарда жиі пайдаланушы деректері, файл жолдары, кейде ашық түрдегі парольдар болады.
Инфрақұрылым конфигурациялары — nginx.conf, docker-compose.yml, web.config. Олардан желінің ішкі топологиясын біліп, келесі кіру нүктесін табуға болады.
CMS осалдықтары — жеке санат. Жаңа CVE жарияланған бойда, сканерлер барлық сайттарды біртіндеп, жиі бірнеше сағат ішінде тексере бастайды. Google Project Zero деректері бойынша, CVE жарияланғаннан бастап алғашқы шабуылдарға дейінгі орташа уақыт — 15 күн, бірақ жалпыға қолжетімді PoC бар осалдықтар үшін бұл уақыт бірнеше сағатқа дейін қысқарды. Қазіргі уақытта белсенді пайдаланылып жатқан мысал: CVE-2026-9082, PostgreSQL-дегі Drupal Core-дағы SQL-инъекция (8.0-ден 11.3.9-ға дейінгі нұсқалар). Осалдық Drupal-дың JSON:API арқылы SQL-сұрауларды қалай құратынында: шабуылдаушы фильтр параметріне кірістірілген SQL бар массив кілтін береді, Drupal оны сұрауға санитарлық тазалаусыз енгізеді. Авторизациясыз, қарапайым HTTP-сұрау арқылы. Нәтижесі: дерекқорды жүктеу, әкімші аккаунтын жасау, кейбір конфигурацияларда кез келген кодты орындау. CVSS 9.8, сыни (салыстыру үшін: 2021 жылы интернеттің жартысын істен шығарған Log4Shell 10.0 алды). Патч 20 мамырда шықты, жұмыс істейтін PoC GitHub-та бір сағаттан аз уақыт ішінде пайда болды. 22 мамырда осалдық CISA Known Exploited Vulnerabilities каталогына қосылды. Алғашқы 48 сағат ішінде 65 елдегі 6 000-ға жуық сайтта 15 000-нан астам пайдалану әрекеті тіркелді.
29 мамырдағы шабуыл дәл осындай болды. WAF OWASP CRS сигнатуралары бойынша жұмыс істеді, CrowdSec екі IP-ді де бұғатталған тізімге қосты. Клиент бұл туралы білмеді.
Сканер барлық санаттарды бірден, 90 секунд ішінде тексерді.

Екі IP — бір сканер

Сканер екі мекенжайдан бір уақытта іске қосылды. Заманауи сканерлер қарапайым rate-limit ережелерінің шегінен төмен қалу үшін жүктемені бірнеше IP бойынша бөледі. Егер қорғаныс «бір IP-ден минутына 10-нан астам сұрау» бойынша іске қосылса, сканер әрқайсысынан 5-тен жасайды. Бұл ретте IP-лердің өзі көбінесе нақты шабуылдаушыға қатысы жоқ — бұл жалға алынған VPS, бұзылған серверлер немесе бүкіл әлем бойынша ботнет-машиналар. Кот-д'Ивуар мұнда кездейсоқ география, ал адам жұмыс істейтін жер емес.
Журналдан қызықты мәлімет: екінші IP-дің бірінші сұрауы 200 қайтарды — сканер алдымен басты бетті тексерді, сайттың жұмыс істеп тұрғанына көз жеткізді, содан кейін ғана қайталауды бастады. Бұл құралдың белгісі, кездейсоқ трафик емес.

Прокси шабуылды қалай бұғаттайды

WAF

WAF (Web Application Firewall) — қолданба деңгейіндегі брандмауэр. IP және порттарды қарайтын желілік брандмауэрден айырмашылығы, WAF HTTP-сұраудың мазмұнын оқиды: URL, тақырыптар, дене. Ол әр сұрауды сайтқа жеткенге дейін талдайды.
Ережелердің негізі — OWASP Core Rule Set (CRS), OWASP коммерциялық емес қоры қолдайтын шабуылдар сигнатураларының ашық жиынтығы. CRS конфигурация файлдарын қайта қарауды, SQL-инъекцияларды, XSS және басқа да кең таралған векторларды қамтиды. .env, .sql, .key, wp-config.php және ондаған басқа кеңейтімдерге сұраулар бірден бұғатталады. WAF файлдың серверде бар-жоғын білмейді — ол сұрау атауы бойынша бұғаттайды, және сканер ештеңе білмей тұрып бас тартуды алады.

CrowdSec

CrowdSec — мінез-құлықтық талдаудың ашық қозғалтқышы. WAF әр сұраумен жеке жұмыс істейді, CrowdSec реттілікті қарайды: соңғы минуттарда бұл IP нақты нені сұрайды.
.env-ке бір сұрау сілтемедегі қате болуы мүмкін. 30 секунд ішінде .env, .env.production, .env.local, .envrc-ке он сұрау — бұл енді пайдаланушы емес. CrowdSec бұл үлгіні сценарийлер (мінез-құлық ережелері) бойынша таниды және IP-ді бұғаттайды. Бұғатталған мекенжайлар бүкіл әлем бойынша мыңдаған серверлер қолданатын жалпы қауіптер базасына түседі. Бір сайтта анықталған сканер бірден барлық жерде қалаусыз қонаққа айналады.

Сандардағы шабуыл

Параметр
Мән
Ұзақтығы
~90 секунд
Қайталанатын URL
Әр IP үшін ~100
Мақсат санаттары
8 (env, кілттер, ДБ, журналдар, инфра, бұлт, CMS, фреймворктар)
Сәтті сұраулар
1 (басты бет, қорғаныс іске қосылғанға дейін)
Ағып кетулер
0
Сканер стандартты сөздікті бір жарым минут ішінде өңдеп, ештеңесіз кетті. Клиенттің сайтына бірде-бір зиянды сұрау түскен жоқ.

Неліктен бұл дәл осылай жұмыс істейді

Сайт Multify-ға қосылған кезде, барлық кіріс трафик прокси арқылы өтеді. Клиент Multify-ды қорғау үшін емес, локализация үшін қосты. Бірақ прокси сайттың алдында тұрғандықтан, Multify инфрақұрылымының барлық қорғанысы оған автоматты түрде таралады.
Ашық файлдар арқылы ақпараттың ағып кетуі — бұзудың ең жиі кездесетін векторларының бірі. Олар күрделі эксплойттардан емес, қарапайым қателерден туындайды: әзірлеуші жобаны орналастырып, .env файлын алып тастауды ұмытып кетті. Тестілік дерекқордың дампын жалпыға қолжетімді қалтаға орналастырды. Серверде құпия сөздері бар конфигурацияны қалдырды. Сканерлер мұндай файлдарды командадағы біреу қатені байқағанға дейін бірнеше сағат ішінде табады.

Жиі қойылатын сұрақтар

Multify CVE-2026-9082-ден қорғайды ма?
Егер клиенттің сайты Drupal-да PostgreSQL-мен жұмыс істесе — прокси деңгейіндегі WAF сұраулардың сипаттамалық үлгілерін бұғаттайды: /jsonapi-ге күрделі filter-параметрлер, стандартты емес денелері бар /user/login?_format=json-ға сұраулар. Сканер сайтқа жете алмайды. Бірақ бұл патчты алмастырмайды: егер сайт проксиді айналып өтіп тікелей қолжетімді болса, қорғаныс жоқ.
Неліктен бір емес, екі IP?
Заманауи сканерлер қарапайым rate-limit ережелерінің шегінен төмен қалу үшін сұрауларды бірнеше мекенжайға таратады. CrowdSec бір IP-ден келген сұраулардың санына емес, мінез-құлқына қарайды, сондықтан мұндай әдіс көмектеспейді.
Сканер клиенттің сайты туралы бірдеңе білді ме?
Жоқ. WAF сұрауларды қолданбаға жеткенге дейін жол атауы бойынша бұғаттайды. Сканер серверде файлдың бар-жоғын білмейді — ол прокси деңгейінде бас тартуды алады.
Егер шабуыл сканер емес, мақсатты бұзу болса ше?
Мақсатты шабуыл күрделірек: шабуылдаушы мақсатты біледі, стандартты емес векторларды қолданады және мінез-құлық үлгілеріне түспеу үшін баяу жұмыс істейді. WAF және CrowdSec шабуыл бетін азайтады, бірақ жүз пайыздық кепілдік бермейді. Маңызды сайттар үшін penetration test және аномалияларды бақылау қажет.
Кот-д'Ивуар маңызды ма?
Жоқ. Сканер IP-нің геолокациясы – шабуылдаушының емес, пайдаланылатын машинаның геолокациясы. Ел бойынша бұғаттау мағынасыз: келесі шабуыл Бразилиядан, Нидерландыдан немесе Ресейден келеді.
Локализациямен бірге қорғау
WAF және мінез-құлықтық бұғаттау прокси деңгейінде жұмыс істейді – Multify астындағы әрбір сайт үшін, сіздің тарапыңыздан қосымша параметрлерсіз.
Тегін демо нұсқасын көріңіз →

Multify-ді сіздің сайтыңызға қосамыз

Сұрақтарыңызға берген жауаптарыңыз сайтыңызды қалай жақсырақ қосуға болатынын түсінуге көмектеседі

Сайт түрі
Беттер саны
Айлық сайтқа кірушілер саны
Байланысудың қолайлы әдісі *